Glosario de ciberseguridad
SQL Injection (SQLi)
SQL Injection es una vulnerabilidad que permite a un atacante inyectar código SQL malicioso a través de entradas de usuario, alterando consultas a la base de datos.
Definición extendida
Ocurre cuando una aplicación concatena entrada no validada directamente en consultas SQL. El impacto va desde lectura no autorizada de datos hasta escritura/borrado, escalada de privilegios y ejecución de comandos del sistema operativo en el servidor de base de datos.
Cómo funciona
Las defensas correctas son: consultas parametrizadas (prepared statements), ORM bien usados, validación estricta de entradas, principio de mínimo privilegio en el usuario de base de datos y WAF como capa adicional. NUNCA filtrar 'palabras prohibidas' como única defensa.
Ejemplos
- • Login bypass: introducir `' OR '1'='1` en un campo de usuario sin sanitizar
- • UNION-based SQLi: extraer datos de tablas no destinadas a la consulta original