آموزش تزریق SQL (SQL Injection)
تزریق SQL یکی از قدیمیترین و خطرناکترین حملههای وب است. در این ماژول اول SQL و پایگاهداده را در دو دقیقه میفهمی، بعد میبینی چرا تزریق SQL اصلاً کار میکند و چطور با آن صفحهی ورود را دور میزنی. با حملهی UNION دادهها را از دیتابیس بیرون میکشی، جدولها و ستونها را کشف میکنی و با sqlmap کلِ فرایند را خودکار میکنی. در پایان یاد میگیری چطور توسعهدهندهها جلوی این حمله را میگیرند.
ابزارها و مهارتهای این ماژول
تا آخر این ماژول یاد میگیری که…
- SQL و پایگاهداده را در حدِ لازم برای حمله بفهمی
- بفهمی چرا تزریق SQL کار میکند و کجا رخ میدهد
- صفحهی ورود را با تزریق دور بزنی
- با حملهی UNION جدولها، ستونها و دادهها را بیرون بکشی
- با sqlmap حمله را خودکار کنی و راههای دفاع را بشناسی
سرفصلهای این ماژول
سؤالهای پرتکرار
تزریق SQL چیست؟
تزریق SQL حملهای است که در آن مهاجم کدِ SQL مخرب را از طریقِ ورودیِ یک سایت به پایگاهداده میفرستد تا دادهها را بخواند، تغییر دهد یا ورود را دور بزند.
sqlmap چیست؟
sqlmap یک ابزارِ خودکار برای کشف و بهرهبرداری از تزریق SQL است که جدولها و دادههای دیتابیس را با چند دستور بیرون میکشد.
چطور جلوی تزریق SQL را بگیریم؟
با استفاده از Prepared Statement و پارامترهای امن، اعتبارسنجیِ ورودی و کمینهکردنِ دسترسیِ دیتابیس؛ این ماژول روشهای دفاع را هم آموزش میدهد.
این ماژول بخشی از دورهی کاملِ هک اخلاقی است که قدمبهقدم و با تمرینِ عملی تدریس میشود. مسیرت را جدی شروع کن.