SQLiOWASPUygulama

SQL Injection: Katmanlı Savunma ve Kod İncelemesi İpuçları

Parametreli sorgu tek başına yetmez; ORM, stored procedure ve dinamik sıralama gibi kenar durumlar.

Okuma süresi: 11 dk

SQLi hâlâ OWASP listesinde üst sıralarda çünkü veri katmanına güven yanlış yerleştiriliyor: ‘ORM kullandık, bitti’ varsayımı. Dinamik ORDER BY, tablo adı birleştirme ve ikinci derece enjeksiyonlar gerçek dünyada sık görülür.

Savunma katmanları

  • WAF imza + anomali modunun false positive yönetimi.
  • Veritabanı ayrıcalık modeli: uygulama hesabının DML ile sınırlı olması.
  • Hata mesajlarının üretimde sızıntı yapmaması.

Kod incelemesinde string birleştirme araması (grep) iyi bir başlangıçtır; ancak DSL ve builder pattern içindeki örtük birleştirmeleri de gözden kaçırmayın.

Tüm makalelere dön