SQLiOWASPUygulama
SQL Injection: Katmanlı Savunma ve Kod İncelemesi İpuçları
Parametreli sorgu tek başına yetmez; ORM, stored procedure ve dinamik sıralama gibi kenar durumlar.
Okuma süresi: 11 dk
SQLi hâlâ OWASP listesinde üst sıralarda çünkü veri katmanına güven yanlış yerleştiriliyor: ‘ORM kullandık, bitti’ varsayımı. Dinamik ORDER BY, tablo adı birleştirme ve ikinci derece enjeksiyonlar gerçek dünyada sık görülür.
Savunma katmanları
- WAF imza + anomali modunun false positive yönetimi.
- Veritabanı ayrıcalık modeli: uygulama hesabının DML ile sınırlı olması.
- Hata mesajlarının üretimde sızıntı yapmaması.
Kod incelemesinde string birleştirme araması (grep) iyi bir başlangıçtır; ancak DSL ve builder pattern içindeki örtük birleştirmeleri de gözden kaçırmayın.