Iniezione SQL e query parametrizzate
Eliminare i rischi di iniezione usando sempre istruzioni preparate con PDO.
Iniezione SQL e query parametrizzate è una lezione PHP Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento PHP Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso PHP Academy include 4 lezioni in totale.
Che cos'è la SQL injection?
SQL injection si verifica quando i dati forniti dall'utente vengono inseriti direttamente in una query SQL, consentendo agli attaccanti di manipolare la query per accedere, modificare o eliminare dati.
Esempio classico
Concatenazione dell'input dell'utente in SQL:
<?php
// VULNERABLE: attacker enters username = "' OR '1'='1"
$sql = "SELECT * FROM users WHERE username = '".$_GET["username"]."'";
// Becomes: SELECT * FROM users WHERE username = '' OR '1'='1'
// Returns ALL users!Esempio di esfiltrazione dei dati
Un attaccante utilizza UNION SELECT per sottrarre dati da altre tabelle.
// Input: ' UNION SELECT username, password FROM admin_users--
// This appends a second SELECT returning admin credentialsLe istruzioni preparate sono la soluzione
Con le istruzioni preparate, la struttura della query viene fissata prima di fornire qualsiasi dato. Il database tratta tutti i valori associati come dati letterali, mai come codice SQL.
<?php
$stmt = $pdo->prepare("SELECT * FROM users WHERE username = ?");
$stmt->execute([$_GET["username"]]);
// Safe even if username = "' OR 1=1--"Segnaposto denominati
I segnaposto denominati sono più chiari, soprattutto quando sono presenti più parametri.
<?php
$stmt = $pdo->prepare(
"SELECT * FROM users WHERE email = :email AND active = :active"
);
$stmt->execute([":email" => $email, ":active" => true]);Eloquent è sicuro per impostazione predefinita
Laravel Eloquent utilizza internamente istruzioni preparate PDO per tutte le operazioni standard del query builder.
<?php
// Safe:
User::where("email", $email)->first();
// UNSAFE: raw query with user input!
DB::select("SELECT * FROM users WHERE email = ".$email);Query grezze
Quando deve utilizzare SQL grezzo in Laravel, utilizzi sempre l'associazione dei parametri.
<?php
// Safe raw query:
$users = DB::select("SELECT * FROM users WHERE email = ?", [$email]);
// Or with named bindings:
$users = DB::select("SELECT * FROM users WHERE email = :email", [":email" => $email]);Injection nella clausola LIKE
Le clausole LIKE richiedono una gestione speciale: i caratteri jolly (%, _) devono essere sottoposti manualmente all'escaping prima dell'associazione.
<?php
$search = str_replace(["%", "_", "\\"], ["\%", "\_", "\\\\"], $userInput);
$stmt = $pdo->prepare("SELECT * FROM products WHERE name LIKE ?");
$stmt->execute(["%$search%"]);Injection in ORDER BY
I nomi delle colonne e le direzioni di ORDER BY non possono essere parametrizzati. Convalidi i valori rispetto a una whitelist.
<?php
$allowedColumns = ["name", "price", "created_at"];
$col = in_array($request->sort, $allowedColumns) ? $request->sort : "name";
$dir = $request->dir === "desc" ? "desc" : "asc";
// Then safely build the query stringStored procedure
Anche le stored procedure possono essere vulnerabili se concatenano internamente l'input. Utilizzi sempre chiamate parametrizzate.
Principio del privilegio minimo
L'utente del database che si connette da PHP dovrebbe avere solo i privilegi SELECT/INSERT/UPDATE/DELETE sulle tabelle necessarie, mai privilegi CREATE, DROP o amministrativi.
Riepilogo
Utilizzi SEMPRE istruzioni preparate con parametri associati. Non concateni mai l'input dell'utente in SQL. Convalidi le clausole ORDER BY e i nomi delle colonne rispetto a una whitelist. Utilizzi PDO con le preparazioni emulate disabilitate.
Verifica rapida
Qual è il modo corretto per proteggersi dalla SQL injection?
Domande Frequenti
La lezione «Iniezione SQL e query parametrizzate» è gratuita?
Sì — il testo completo di «Iniezione SQL e query parametrizzate» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso PHP Academy, passa a CoddyKit PRO. Il corso PHP Academy include 4 lezioni in totale.
Cosa imparerò in «Iniezione SQL e query parametrizzate»?
Eliminare i rischi di iniezione usando sempre istruzioni preparate con PDO. Eserciti PHP Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare PHP Academy?
Non è richiesta alcuna esperienza precedente. PHP Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.
Quanto tempo richiede la lezione «Iniezione SQL e query parametrizzate»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione PHP Academy?
Sì. Ogni lezione PHP Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Prevenzione del cross-site scripting (XSS)
- Iniezione SQL e query parametrizzate
- Protezione CSRF
- Archiviazione sicura delle password