Premium
Injecții și XSS: cum să nu lași AI-ul să îți concateneze SQL
10 lecții
1 oră
Certificat inclus
Al șaptelea curs din seria premium despre securitatea aplicațiilor construite cu AI. Injecțiile sunt cea mai veche familie de vulnerabilități și exact aceea la care codul generat greșește cel mai des: în testele Veracode 2026, doar 15% din cod trecea la XSS, iar modelele au de 2,74 ori mai multe șanse să introducă un XSS. Înveți mecanismul din spate, interogări parametrizate, binding corect în ORM, XSS și escaping, CSP, alte injecții, validare de input și cum tratezi ieșirea unui LLM, totul cu exemple de înainte și după. Cod defensiv, nu rețete de atac.
Ce înveți
- Mecanismul comun al tuturor injecțiilor: date din afară tratate de sistem drept cod
- SQLi și interogările parametrizate, plus binding-ul corect al parametrilor în ORM
- XSS explicat pe cele trei feluri și cum te apără, sau nu, framework-ul tău
- CSP ca a doua linie de apărare, cu nonce și hash, fără capcana „unsafe-inline”
- Alte injecții (comenzi de sistem, NoSQL, șabloane) și validarea de input cu allowlist
- Improper Output Handling: de ce ieșirea unui LLM e input netrusted și cum o tratezi
Pentru cine e cursul
- Developeri care construiesc aplicații cu Bolt, Lovable, v0, Replit sau Cursor
- Cine scrie cod alături de un asistent AI și vrea să recunoască tiparele nesigure
- Fondatori și non-tehnici care livrează un produs peste Supabase sau Firebase
- Oricine adaugă un chatbot sau un agent în aplicație și afișează ieșirea unui model
De ce ai nevoie
- Ajută dacă ai scris ceva cod, dar fiecare noțiune e explicată de la mecanism
- Nu ai nevoie de experiență în securitate; exemplele arată clar varianta corectă
Mecanismul injecțiilor
1SQL: parametrizare și ORM
2XSS, escaping și CSP
3Restul familiei și validarea
2Ieșirea unui LLM și checklistul
2Test final și diplomă
1