מהי הזרקת SQL (SQLi)?
SQL Injection (SQLi) היא פגיעות של יישומי אינטרנט המאפשרת לתוקפים לתפעל שאילתות מסד נתונים על ידי הזרקת קוד SQL זדוני לשדות קלט. זה מתרחש כאשר יישומים לא מצליחים לאמת או לחטא כראוי את קלט המשתמש.
SQLi היא אחת מהפגיעויות הקריטיות ביותר ב-OWASP Top 10 והיא משמשת לעתים קרובות לצד טכניקות אחרות כגון Cross-Site Scripting (XSS) וניצול לפגיעה ביישומי אינטרנט ומערכות עורפיות.
למה משמשת הזרקת SQL (SQLi)?
SQLi משמש לגישה, שינוי או מחיקה של נתונים רגישים המאוחסנים במסדי נתונים. ניתן למנף אותו גם כדי להסלים הרשאות, לעקוף אימות ולבצע פקודות על מערכות בסיסיות.
מיתוג מצריך שיטות קידוד מאובטחות, אימות קלט, שאילתות עם פרמטרים ופריסה של פתרונות Web Application Firewall (WAF). בדיקת חדירה רגילה והערכות פגיעות חיוניות גם לזיהוי ותיקון סיכוני SQLi.