Saltar al contenido principal

Glosario de ciberseguridad

SQL Injection (SQLi)

SQL Injection es una vulnerabilidad que permite a un atacante inyectar código SQL malicioso a través de entradas de usuario, alterando consultas a la base de datos.

Definición extendida

Ocurre cuando una aplicación concatena entrada no validada directamente en consultas SQL. El impacto va desde lectura no autorizada de datos hasta escritura/borrado, escalada de privilegios y ejecución de comandos del sistema operativo en el servidor de base de datos.

Cómo funciona

Las defensas correctas son: consultas parametrizadas (prepared statements), ORM bien usados, validación estricta de entradas, principio de mínimo privilegio en el usuario de base de datos y WAF como capa adicional. NUNCA filtrar 'palabras prohibidas' como única defensa.

Ejemplos

  • Login bypass: introducir `' OR '1'='1` en un campo de usuario sin sanitizar
  • UNION-based SQLi: extraer datos de tablas no destinadas a la consulta original

Términos relacionados

¿Listo para empezar?

Haz que tu negocio sea seguro

Solicita una auditoría inicial. Te respondemos en menos de 24 horas con una propuesta clara y sin compromiso.