PHP Academy · Les

SQL-injectie en geparametriseerde query's

Elimineer injectierisico's door altijd prepared statements met PDO te gebruiken.

Les 2 van 413 stappen

SQL-injectie en geparametriseerde query's is een gratis PHP Academy-les op CoddyKit. Dit is les 2 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject PHP Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus PHP Academy bevat in totaal 4 lessen.

Wat is SQL-injectie?

SQL-injectie treedt op wanneer door gebruikers aangeleverde gegevens rechtstreeks in een SQL-query worden opgenomen, waardoor aanvallers de query kunnen manipuleren om gegevens te bekijken, wijzigen of verwijderen.

Klassiek voorbeeld

Gebruikersinvoer aan SQL plakken:

<?php
// VULNERABLE: attacker enters username = "' OR '1'='1"
$sql = "SELECT * FROM users WHERE username = '".$_GET["username"]."'";
// Becomes: SELECT * FROM users WHERE username = '' OR '1'='1'
// Returns ALL users!

Voorbeeld van gegevensdiefstal

Een aanvaller gebruikt UNION SELECT om gegevens uit andere tabellen te lekken.

// Input: ' UNION SELECT username, password FROM admin_users--
// This appends a second SELECT returning admin credentials

Voorbereide instructies zijn de oplossing

Met voorbereide instructies ligt de querystructuur vast voordat gegevens worden aangeleverd. De database behandelt alle gebonden waarden als letterlijke gegevens — nooit als SQL-code.

<?php
$stmt = $pdo->prepare("SELECT * FROM users WHERE username = ?");
$stmt->execute([$_GET["username"]]);
// Safe even if username = "' OR 1=1--"

Benoemde plaatshouders

Benoemde plaatshouders zijn duidelijker, vooral bij meerdere parameters.

<?php
$stmt = $pdo->prepare(
    "SELECT * FROM users WHERE email = :email AND active = :active"
);
$stmt->execute([":email" => $email, ":active" => true]);

Eloquent is standaard veilig

Laravel Eloquent gebruikt intern PDO-voorbereide instructies voor alle standaardbewerkingen van de querybouwer.

<?php
// Safe:
User::where("email", $email)->first();

// UNSAFE: raw query with user input!
DB::select("SELECT * FROM users WHERE email = ".$email);

Ruwe query's

Wanneer je in Laravel ruwe SQL moet gebruiken, moet je altijd parameterbindingen gebruiken.

<?php
// Safe raw query:
$users = DB::select("SELECT * FROM users WHERE email = ?", [$email]);

// Or with named bindings:
$users = DB::select("SELECT * FROM users WHERE email = :email", [":email" => $email]);

Injectie in LIKE-clausules

LIKE-clausules vereisen een speciale aanpak — jokertekens (%, _) moeten handmatig worden afgeschermd voordat ze worden gebonden.

<?php
$search = str_replace(["%", "_", "\\"], ["\%", "\_", "\\\\"], $userInput);
$stmt = $pdo->prepare("SELECT * FROM products WHERE name LIKE ?");
$stmt->execute(["%$search%"]);

Injectie in ORDER BY

Kolomnamen en ORDER BY-richtingen kunnen niet als parameter worden opgegeven. Valideer ze aan de hand van een toelatingslijst.

<?php
$allowedColumns = ["name", "price", "created_at"];
$col = in_array($request->sort, $allowedColumns) ? $request->sort : "name";
$dir = $request->dir === "desc" ? "desc" : "asc";
// Then safely build the query string

Opgeslagen procedures

Opgeslagen procedures kunnen ook kwetsbaar zijn als ze invoer intern aan elkaar plakken. Gebruik altijd aan parameters gekoppelde aanroepen.

Principe van minimale bevoegdheden

De databasegebruiker die vanuit PHP verbinding maakt, mag alleen SELECT/INSERT/UPDATE/DELETE op noodzakelijke tabellen uitvoeren — nooit CREATE, DROP of beheerbewerkingen.

Samenvatting

Gebruik ALTIJD voorbereide instructies met gebonden parameters. Plak gebruikersinvoer nooit in SQL. Valideer ORDER BY en kolomnamen aan de hand van een toelatingslijst. Gebruik PDO met uitgeschakelde nagebootste voorbereidingen.

Korte controle

Wat is de juiste manier om je tegen SQL-injectie te beschermen?

Gratis beginnen

Leer PHP met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
49
Lessen
195

Veelgestelde vragen

Is de les “SQL-injectie en geparametriseerde query's” gratis?

Ja — de volledige tekst van “SQL-injectie en geparametriseerde query's” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus PHP Academy wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus PHP Academy bevat in totaal 4 lessen.

Wat leer ik in “SQL-injectie en geparametriseerde query's”?

Elimineer injectierisico's door altijd prepared statements met PDO te gebruiken. Je oefent met PHP Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met PHP Academy te beginnen?

Ervaring vooraf is niet nodig. PHP Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 2 van 4.

Hoe lang duurt de les “SQL-injectie en geparametriseerde query's”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over PHP Academy?

Ja. Elke les over PHP Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. Cross-site scripting (XSS) voorkomen
  2. SQL-injectie en geparametriseerde query's
  3. CSRF-bescherming
  4. Wachtwoorden veilig opslaan
← Terug naar PHP Academy