แอปรับค่าค้นหาจากผู้ใช้แล้วต่อเป็น SQL string โดยตรง วิธีแก้หลักคืออะไร

เพิ่ม firewall อย่างเดียว
เปลี่ยนชื่อ table
ซ่อนข้อความ error เท่านั้น
ใช้ parameterized query/prepared statement และตรวจสิทธิฐานข้อมูลขั้นต่ำ

เฉลยอธิบาย

การแยกคำสั่ง SQL จากข้อมูลผู้ใช้ด้วย parameterization เป็นมาตรการหลักต่อ injection และควรเสริมด้วยสิทธิขั้นต่ำ แหล่งทางการ: https://owasp.org/www-project-top-ten/

ข้อสอบอื่นในวิชาความรู้เกี่ยวกับเรื่องคอมพิวเตอร์แม่ข่าย ระบบคลาวด์ และความรู้ทั่วไปเกี่ยวกับ ระบบเทคโนโลยีดิจิทัล

ดูข้อสอบวิชานี้ทั้งหมด →