
SQL-инъекция - внедрение команды в поле ввода, которую база данных выполняет. Защита: подготовленные запросы, проверка ввода и аудит самописного кода.
Суть атаки на пальцах
База данных понимает команды, а сайт передаёт ей данные из полей - например, логин из формы. Если поле не проверено, злоумышленник вместо логина вводит кусок команды, и база выполняет её: выдаёт данные, меняет записи или вовсе удаляет таблицы.
Чем опасна инъекция
- Кража базы: логины, пароли, заказы, данные клиентов.
- Изменение данных - например, подмена цен или контента.
- Получение административного доступа к сайту.
- Удаление данных - вплоть до полного опустошения базы.
Как работает защита
Современные CMS используют подготовленные запросы: команда и данные идут раздельно, поэтому «подсунуть» команду через поле нельзя. Проблема возникает в самописных проектах и устаревшем коде, где запросы собираются строкой вручную.
Как защитить свой сайт
- Убедитесь, что сайт на актуальной версии CMS и плагинов.
- Для самописного кода - используйте подготовленные запросы и экранирование.
- Проверяйте и фильтруйте всё, что приходит от пользователей.
- Закажите аудит, если проект старый и самописный.
Интернет-магазины и самописные проекты - в зоне риска. О защите магазинов читайте в статье «Как защитить интернет-магазин».










