تزریق SQL (SQL Injection)

امنیت ۰ بازدید

تزریق SQL حمله‌ای است که مهاجم از طریق فیلدهای ورودی، دستور پایگاه داده تزریق می‌کند تا داده‌ها را بخواند، تغییر دهد یا پاک کند — یکی از قدیمی‌ترین و مخرب‌ترین حمله‌های وب. دفاع طلایی استفاده از کوئری‌های آماده (Prepared Statements) با پارامتر جدا از داده است، نه چسباندن رشته‌ها. در وردپرس همیشه از کلاس $wpdb با متدهای prepare/insert/update استفاده کنید و هرگز متغیر کاربر را مستقیم در کوئری نگذارید.

مثال کاربردی

امن با wpdb:
$wpdb->prepare('SELECT * FROM t WHERE id = %d', $id)
#امنیت #دیتابیس

شاید بپسندی — واژه‌های مرتبط