Lecția 7 din 11

Alte injecții: comenzi de sistem, NoSQL, șabloane

SQL și XSS sunt cele mai cunoscute, dar mecanismul „date tratate drept cod” apare peste tot. Odată ce îl recunoști, îl vezi în locuri la care nu te-ai fi gândit: în comenzi de sistem, în interogări NoSQL, în șabloane. Apărarea are, de fiecare dată, aceeași formă ca la SQL. Injecția de comenzi de sistem Apare când aplicația ta cheamă un program al sistemului de operare și lipește în comandă un text din afară. Un model o produce des la sarcini de tipul „convertește fișierul acesta” sau „redimensionează imaginea”, unde soluția rapidă e să construiască o linie de comandă cu numele fișierului lipi…

Restul lecției se deschide după înscriere

Cursul costă 4,99 € (plata în lei, la cursul zilei), iar la final primești un certificat verificabil.

Ce cuprinde cursul

  1. 1 Ce e o injecție: date tratate drept cod fără cont
  2. 2 SQLi și interogările parametrizate
  3. 3 ORM și binding-ul corect al parametrilor
  4. 4 XSS explicat: stored, reflected, DOM
  5. 5 Escaping și framework-ul: ce te apără și când nu
  6. 6 CSP: Content Security Policy ca plasă
  7. 7 Alte injecții: comenzi de sistem, NoSQL, șabloane ești aici
  8. 8 Validarea de input: allowlist și tipuri
  9. 9 Improper Output Handling, inclusiv la ieșirea unui LLM
  10. 10 Checklist anti-injecție
  11. 11 Test final