แอปรับค่าค้นหาจากผู้ใช้แล้วต่อเป็น SQL string โดยตรง วิธีแก้หลักคืออะไร
กเพิ่ม firewall อย่างเดียว โดยถือว่าเป็นแนวทางหลักที่หน่วยงานควรใช้ในทุกกรณี
ขเปลี่ยนชื่อ table และใช้เป็นเกณฑ์เดียวสำหรับการดำเนินงานของหน่วยงานทั้งหมด
คซ่อนข้อความ error เท่านั้น โดยไม่ต้องพิจารณานโยบาย บทบาท หรือความเสี่ยงด้านข้อมูลเพิ่มเติม
งใช้ parameterized query/prepared statement และตรวจสิทธิฐานข้อมูลขั้นต่ำ
เฉลยอธิบาย
การแยกคำสั่ง SQL จากข้อมูลผู้ใช้ด้วย parameterization เป็นมาตรการหลักต่อ injection และควรเสริมด้วยสิทธิขั้นต่ำ