การโจมตีแบบ SQL Injection เกิดขึ้นได้อย่างไร

ผู้โจมตีแทรกคำสั่ง SQL ที่เป็นอันตรายผ่านช่องรับข้อมูลของแอปพลิเคชัน
ผู้โจมตีส่งไฟล์มัลแวร์แนบมากับอีเมลให้ผู้ดูแลระบบ
ผู้โจมตีดักจับข้อมูลที่ส่งผ่านเครือข่ายที่ไม่ได้เข้ารหัส
ผู้โจมตีใช้รหัสผ่านที่ขโมยมาเพื่อเข้าสู่ระบบฐานข้อมูล

เฉลยอธิบาย

SQL Injection เกิดเมื่อแอปพลิเคชันนำข้อมูลที่ผู้ใช้ควบคุมไปประกอบคำสั่ง SQL โดยไม่แยกข้อมูลออกจากคำสั่งอย่างปลอดภัย แนวป้องกันหลักคือ parameterized queries ร่วมกับการจำกัดสิทธิ์และตรวจสอบข้อมูล

ข้อสอบอื่นในวิชาการรักษาความมั่นคงปลอดภัยของข้อมูลและระบบเทคโนโลยีสารสนเทศ

ดูข้อสอบวิชานี้ทั้งหมด →