הזרקת SQL
SQL injection
הזרקת SQL (באנגלית: SQL Injection) היא שיטה לניצול פרצת אבטחה בתוכנית מחשב בעזרת פנייה אל מסד הנתונים. השם נובע מכך שהמשתמש מכניס קוד SQL לשדה קלט אליו אמורים היו להיכנס נתונים תמימים.
עודכן ב־
בעמוד הזה
איך זה קשור לאוטומציה?
כשאוטומציה בונה שאילתה ממול שדה טופס או מהודעת לקוח, הזרקת SQL היא הסיכון שהקלט יהפוך לפקודה על המסד. זה רלוונטי לכל חיבור שכותב או קורא רשומות לפי טקסט חופשי.
דוגמאות שימוש באוטומציה
הדוגמאות להמחשה. את החיבורים והכללים מתאימים למערכות ולתהליך של העסק.
תהליך מקבל שם מטופס ומחפש רשומה במסד. אם השם מודבק לתוך שאילתה כמחרוזת פתוחה, תוקף יכול לשנות את התנאי. משתמשים בפרמטרים קשורים ובודקים שהוחזרו רק השדות המותרים.
באילו כלים זה רלוונטי?
- Supabase
- שאילתות דרך הממשק המוכן עדיפות על הרכבת SQL מטקסט משתמש; הרשאות שורה מגבילות נזק אם בכל זאת יש כשל.
מה חשוב לבדוק לפני שמיישמים?
- סינון תווים בצד הלקוח אינו מספיק אם השרת מרכיב SQL מטקסט חופשי.