Lecția 2 din 11

SQLi și interogările parametrizate

Injecția de SQL e cea mai veche și mai bine înțeleasă din familie, iar apărarea ei e și cea mai simplă de aplicat corect: interogări parametrizate. Ideea e să nu lipești niciodată o valoare în textul interogării, ci să trimiți interogarea și valorile pe drumuri separate, ca baza de date să știe clar ce e comandă și ce e dată. Cum arată greșeala Un model căruia îi ceri „ia utilizatorul cu emailul din formular” scrie, de multe ori, o interogare în care emailul e lipit direct în text, prin concatenare de șiruri. Funcționează impecabil cât timp emailul e un email normal. Problema e că baza de dat…

Restul lecției se deschide după înscriere

Cursul costă 4,99 € (plata în lei, la cursul zilei), iar la final primești un certificat verificabil.

Ce cuprinde cursul

  1. 1 Ce e o injecție: date tratate drept cod fără cont
  2. 2 SQLi și interogările parametrizate ești aici
  3. 3 ORM și binding-ul corect al parametrilor
  4. 4 XSS explicat: stored, reflected, DOM
  5. 5 Escaping și framework-ul: ce te apără și când nu
  6. 6 CSP: Content Security Policy ca plasă
  7. 7 Alte injecții: comenzi de sistem, NoSQL, șabloane
  8. 8 Validarea de input: allowlist și tipuri
  9. 9 Improper Output Handling, inclusiv la ieșirea unui LLM
  10. 10 Checklist anti-injecție
  11. 11 Test final