Źródło: Arkusze CKE
Co to jest SQL injection?
Warianty odpowiedzi
-
A
Technika ataku polegająca na wstrzyknięciu złośliwego kodu SQL do zapytania
-
B
Narzędzie do importowania danych do bazy SQL
-
C
Proces automatyzacji tworzenia zapytań SQL
-
D
Metoda optymalizacji zapytań SQL w bazach danych
Wyjaśnienie
SQL Injection to groźny atak na bazy danych, wynikający z braku walidacji danych wprowadzanych przez użytkownika w formularzach.
Atakujący wpisuje w pole tekstowe, na przykład w okno logowania, fragment własnego kodu SQL zamiast zwykłego tekstu.
Jeśli aplikacja sklei ten tekst bezpośrednio z zapytaniem do bazy, baza wykona polecenie napastnika. W ten sposób atakujący może ominąć logowanie, wykraść tajne dane, a nawet usunąć całą bazę.
Główną obroną przed tym atakiem jest stosowanie zapytań preparowanych, czyli tak zwanych Prepared Statements.