แอปรับค่าค้นหาจากผู้ใช้แล้วต่อเป็น SQL string โดยตรง วิธีแก้หลักคืออะไร

เพิ่ม firewall อย่างเดียว โดยถือว่าเป็นแนวทางหลักที่หน่วยงานควรใช้ในทุกกรณี
เปลี่ยนชื่อ table และใช้เป็นเกณฑ์เดียวสำหรับการดำเนินงานของหน่วยงานทั้งหมด
ซ่อนข้อความ error เท่านั้น โดยไม่ต้องพิจารณานโยบาย บทบาท หรือความเสี่ยงด้านข้อมูลเพิ่มเติม
ใช้ parameterized query/prepared statement และตรวจสิทธิฐานข้อมูลขั้นต่ำ

เฉลยอธิบาย

การแยกคำสั่ง SQL จากข้อมูลผู้ใช้ด้วย parameterization เป็นมาตรการหลักต่อ injection และควรเสริมด้วยสิทธิขั้นต่ำ

ข้อสอบอื่นในวิชาความรู้เกี่ยวกับเรื่องคอมพิวเตอร์แม่ข่าย ระบบคลาวด์ และความรู้ทั่วไปเกี่ยวกับ ระบบเทคโนโลยีดิจิทัล

ดูข้อสอบวิชานี้ทั้งหมด →