L'injection SQL demeure l'une des vulnérabilités web les plus dommageables et durables, malgré le fait qu'elle soit entièrement évitable avec des pratiques de codage correctes.
Comment ça fonctionne
Un attaquant insère du code SQL malveillant dans un champ de saisie (comme un formulaire de connexion), trompant une application mal écrite pour qu'elle exécute des commandes de base de données non intentionnelles — exposant potentiellement ou détruisant toutes vos données.
La solution : les requêtes paramétrées
Utiliser des requêtes paramétrées (ou instructions préparées) plutôt que d'insérer directement les entrées utilisateur dans des commandes SQL élimine entièrement cette vulnérabilité, puisque l'entrée utilisateur n'est jamais traitée comme du code exécutable.
Pourquoi ça arrive encore
Le code ancien, les scripts personnalisés écrits sans révision de sécurité, et les extensions obsolètes sont les sources les plus courantes de vulnérabilités d'injection SQL sur des sites par ailleurs modernes.
English
Español
Deutsch