Québec, Canada

403-1381 1re Avenue

+1 581.849.27.96

bdgouthiere@gmail.com

injection-sql

L'injection SQL désigne une faille dans laquelle une donnée fournie par l'utilisateur est interprétée comme une partie du code SQL au lieu d'être traitée comme une simple valeur. Elle permet, selon les cas, de lire des données non autorisées, de contourner une authentification ou de modifier le contenu d'une base. La défense principale est connue : séparer la structure de la requête et ses valeurs grâce aux paramètres liés. Les difficultés apparaissent ailleurs : noms de colonnes impossibles à paramétrer, listes de valeurs, fragments de SQL brut acceptés par les ORM, données relues depuis la base puis réutilisées, ou comportements propres à certains drivers. Les articles sous ce tag traitent le sujet du point de vue défensif, avec du code Go testé, les corrections correspondantes et les outils capables, ou non, de détecter ces erreurs.