แอปรับค่าค้นหาจากผู้ใช้แล้วต่อเป็น SQL string โดยตรง วิธีแก้หลักคืออะไร
กเพิ่ม firewall อย่างเดียว
ขเปลี่ยนชื่อ table
คซ่อนข้อความ error เท่านั้น
งใช้ parameterized query/prepared statement และตรวจสิทธิฐานข้อมูลขั้นต่ำ
เฉลยอธิบาย
การแยกคำสั่ง SQL จากข้อมูลผู้ใช้ด้วย parameterization เป็นมาตรการหลักต่อ injection และควรเสริมด้วยสิทธิขั้นต่ำ แหล่งทางการ: https://owasp.org/www-project-top-ten/