SQL Injection 攻擊與防禦
SQL Injection 是最常見也最危險的網頁應用程式漏洞之一,攻擊者可以透過注入惡意 SQL 語句來存取或修改資料庫。
攻擊類型
- In-band SQLi:直接從回應中取得資料
- Blind SQLi:透過應用程式行為推斷資料
- Out-of-band SQLi:透過其他管道取得資料
防禦措施
- 參數化查詢:使用 Prepared Statements
- 輸入驗證:驗證和過濾使用者輸入
- 最小權限:資料庫帳號只給予必要權限
- WAF:部署 Web Application Firewall