SQL Injection
SQL Injection ist eine Angriffsmethode auf Anwendungen, die Datenbankabfragen mit SQL verarbeiten. Dabei versucht ein Angreifer, manipulierte Eingaben so in eine Datenbankabfrage einzuschleusen, dass unbeabsichtigte SQL-Befehle ausgeführt werden. Ursache sind häufig Anwendungen, die Benutzereingaben nicht ausreichend von SQL-Code trennen. Erfolgreiche Angriffe können je nach Schwachstelle den unbefugten Zugriff auf Daten, deren Veränderung oder Löschung sowie die Umgehung von Authentifizierungsmechanismen ermöglichen. Betroffen sein können beispielsweise Webanwendungen, Onlineshops und andere datenbankgestützte Systeme. Zu den wichtigsten Schutzmaßnahmen gehören parametrisierte Abfragen beziehungsweise Prepared Statements, eine sichere Eingabevalidierung und restriktiv vergebene Datenbankberechtigungen. Regelmäßige Sicherheitstests und Schwachstellenanalysen unterstützen zusätzlich dabei, entsprechende Sicherheitslücken frühzeitig zu erkennen.