Также: SQL-инъекция, внедрение SQL-кода, SQLi
Атака на приложение, при которой злоумышленник вводит в поле или параметр SQL-команды, и база данных выполняет их как свои.
Возникает, когда приложение собирает SQL-запрос из строки, подставляя в нее введенные пользователем данные без обработки. В результате можно прочитать чужие записи, изменить или удалить данные, обойти вход в систему, а при определенных настройках выполнить команды на сервере. Защита: параметризованные запросы (подготовленные выражения), проверка вводимых данных по списку допустимых значений, минимальные права учетной записи приложения в базе данных, межсетевой экран веб-приложений (WAF) как дополнительный уровень, анализ кода и тестирование при разработке.
Атаки, которые ищут веб-сайты, передающие в базу данных недостаточно обработанный ввод пользователя (перевод).
Источник: NISTIR 7682 (через глоссарий NIST CSRC: SQL injection)
Одна из самых частых причин утечки ПДн из веб-приложений. От нее защищают АНЗ.1 (выявление и устранение уязвимостей) и безопасная разработка по ГОСТ Р 56939 со статическим и динамическим анализом кода; публичные сервисы дополнительно закрывают WAF. Учетная запись приложения в базе должна иметь минимально необходимые права (УПД.5 приказа ФСТЭК № 21).
Аудитор запрашивает результаты тестирования на проникновение и анализа кода, смотрит, как приложение обрабатывает ввод и с какими правами оно подключается к базе. Типичная ошибка: проверили только главную страницу, а старые формы и служебные интерфейсы остались без проверки, и приложение подключается к базе с правами администратора.
Примеры применения (3)
- Запрос с кавычкой в поле поиска приводит к ошибке базы данных на экране: так обнаруживают подверженность атаке
- Разработчики переводят все запросы на параметризованные выражения и проверяют это при ревью кода
- WAF блокирует типичные строки SQL-инъекций, пока исправляют код старого приложения
Связанные понятия
Источники (3)
Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все термины ИБ
Определение: Школа персональных данных № 1. Обновлено 02.10.2026