Inyeccion SQL: por que sigue entre los grandes riesgos del software decadas despues

Inyeccion SQL: por que sigue entre los grandes riesgos del software decadas despues

La inyeccion SQL, una de las vulnerabilidades mas antiguas, sigue figurando en el OWASP Top 10 y detras de numerosas brechas actuales.

Que ocurrio

Ocurre cuando una aplicacion construye consultas a la base de datos concatenando entradas del usuario sin validarlas, permitiendo al atacante alterar la consulta para leer, modificar o borrar datos, e incluso tomar el control del servidor. Pese a tener soluciones bien conocidas, reaparece por practicas de desarrollo inseguras.

Por que importa

Una sola inyeccion SQL puede exponer bases de datos completas con datos personales y credenciales.

Recomendaciones

  • Usar consultas parametrizadas y ORM en lugar de concatenar SQL
  • Validar y sanear todas las entradas del usuario
  • Aplicar minimo privilegio en las cuentas de base de datos
  • Realizar pruebas de seguridad (SAST/DAST) en el ciclo de desarrollo

Fuente: OWASP Top 10, A03 Injection.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *