SQL Injection (SQLi), saldırganın bir web uygulamasına gönderdiği girdiler aracılığıyla veritabanı sorgularını manipüle etmesi durumudur. 2026 yılı itibariyle, basit tırnak (') işaretli saldırıların yerini artık Blind (Kör) SQLi ve yapay zeka destekli deneme motorları almıştır.
[ SAVUNMA PROTOKOLÜ ]
1. Prepared Statements (Hazır Sorgular): Bizim sistemimizde yaptığımız gibi PDO kullanarak veriyi sorgudan ayırmak ilk kuraldır.
2. Girdi Filtreleme: Kullanıcıdan gelen her veri "zehirlidir" mantığıyla hareket edilmeli, sadece beklenen karakterler kabul edilmelidir (Örn: Regex filtresi).
3. Least Privilege (En Az Yetki): Veritabanı kullanıcısının sadece gerekli tablolara erişimi olmalı, 'drop table' gibi yetkiler kısıtlanmalıdır.
Unutmayın; en iyi güvenlik, saldırganın ne yapacağını önceden tahmin edip kapıları o daha gelmeden kilitlemektir.
TR Siber Ekibi Yazar · TR Siber Ekibi
← Ana sayfaya dön