SQL Injection (Error-based)

I denna övning utforskar vi **SQL Injection (SQLi)**, en allvarlig server-sidans sårbarhet. SQLi utnyttjar en applikations oförmåga att skilja på **data** och **kommandon**. När användarinmatning läggs direkt till en SQL-fråga utan sanering, kan en angripare injicera egen SQL-kod och manipulera databasens operationer.

Denna variant, **Error-based SQLi**, är särskilt pedagogisk (och farlig i skarpa system) eftersom applikationen är konfigurerad att visa de tekniska felmeddelandena direkt från databasen. Dessa felmeddelanden ger angriparen värdefull intern information om databasens struktur, versioner och den exakta SQL-frågan som misslyckades. Denna information kan sedan användas för att fullända attacken och exfiltrera (stjäla) data.

Så fungerar det tekniskt

Lär dig att skydda dig

Den primära försvarsmekanismen mot alla typer av SQL Injection är att **aldrig använda strängkonkatenering** för att bygga SQL-frågor med användarinmatning. Istället ska man använda: