SQL Injection — атака, при якій зловмисник вставляє або модифікує SQL-запити через незахищений ввід користувача, змушуючи базу даних виконати довільні команди.
Варіанти
- In-band (Error-based, Union-based) — результат повертається безпосередньо.
- Blind (Boolean-based, Time-based) — відповідь виводиться побічно.
- Out-of-band — дані передаються через DNS/HTTP-запити.
Захист
Параметризовані запити (prepared statements), ORM, WAF, принцип найменших привілеїв.