Термины ИБ
SQL injection (SQL-инъекция)

Также: SQL-инъекция, внедрение SQL-кода, SQLi

Атака на приложение, при которой злоумышленник вводит в поле или параметр SQL-команды, и база данных выполняет их как свои.

Возникает, когда приложение собирает SQL-запрос из строки, подставляя в нее введенные пользователем данные без обработки. В результате можно прочитать чужие записи, изменить или удалить данные, обойти вход в систему, а при определенных настройках выполнить команды на сервере. Защита: параметризованные запросы (подготовленные выражения), проверка вводимых данных по списку допустимых значений, минимальные права учетной записи приложения в базе данных, межсетевой экран веб-приложений (WAF) как дополнительный уровень, анализ кода и тестирование при разработке.

Официальное определение

Атаки, которые ищут веб-сайты, передающие в базу данных недостаточно обработанный ввод пользователя (перевод).

Источник: NISTIR 7682 (через глоссарий NIST CSRC: SQL injection)

В ИСПДн

Одна из самых частых причин утечки ПДн из веб-приложений. От нее защищают АНЗ.1 (выявление и устранение уязвимостей) и безопасная разработка по ГОСТ Р 56939 со статическим и динамическим анализом кода; публичные сервисы дополнительно закрывают WAF. Учетная запись приложения в базе должна иметь минимально необходимые права (УПД.5 приказа ФСТЭК № 21).

Что проверяет аудитор

Аудитор запрашивает результаты тестирования на проникновение и анализа кода, смотрит, как приложение обрабатывает ввод и с какими правами оно подключается к базе. Типичная ошибка: проверили только главную страницу, а старые формы и служебные интерфейсы остались без проверки, и приложение подключается к базе с правами администратора.

Примеры применения (3)
  • Запрос с кавычкой в поле поиска приводит к ошибке базы данных на экране: так обнаруживают подверженность атаке
  • Разработчики переводят все запросы на параметризованные выражения и проверяют это при ревью кода
  • WAF блокирует типичные строки SQL-инъекций, пока исправляют код старого приложения
Связанные понятия
Документымодель угроз и нарушителяправила безопасного кодированияотчет о тестировании на проникновение
Процессыанализ исходного кодатестирование на проникновениеуправление уязвимостямиревью кода
Ролиразработчикспециалист по ИБадминистратор БД
ИТ-объектывеб-приложенияСУБДWAFсканеры уязвимостей
Источники (3)

Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все термины ИБ

Определение: Школа персональных данных № 1. Обновлено 02.10.2026

02.10.2026