Sözlük

SQL Enjeksiyonu (SQL Injection)

Web formlarına zararlı veritabanı komutları girerek verilere izinsiz erişme veya değiştirme tekniği.

16 Haziran 2026 1 dakika okuma
Yazı boyutu

SQL enjeksiyonu, kullanıcıdan gelen girdileri yeterince denetlemeyen uygulamalarda saldırganın form alanlarına veya adres satırına veritabanı komutları yerleştirerek uygulamanın veritabanıyla istediği gibi konuşmasını sağladığı bir saldırı tekniğidir. Sorunun kaynağı, kullanıcı girdisinin güvenilir bir komut gibi işlenip veritabanı sorgusunun içine doğrudan karışmasıdır.

Başarılı bir enjeksiyonla saldırgan kayıtlı verileri okuyabilir, değiştirebilir veya silebilir; parola kontrolünü atlayarak oturum açabilir ve bazı durumlarda sunucu üzerinde daha geniş yetki elde edebilir. Bu yönüyle SQL enjeksiyonu, veri ihlallerinin en yaygın ve en eski nedenlerinden biridir.

Temel korunma, geliştirme aşamasında parametreli sorgular (hazır ifadeler) kullanmak ve tüm girdileri doğrulamaktır; böylece kullanıcı verisi hiçbir zaman komut olarak yorumlanmaz. Buna ek olarak en az yetki ilkesiyle çalışan bir veritabanı kullanıcısı olası zararı sınırlar, web uygulama güvenlik duvarı (WAF) ise tamamlayıcı bir katman sağlar.

Bu içerik işinize yaradı mı?

Paylaş