Injeção SQL: Identificação e Validação Segura em Laboratório

O teste de Injeção SQL só deve ser realizado em laboratório ou num sistema autorizado. Verifique o Request/Response, o comportamento do servidor, as Roles, o State e o Impacto, utilizando testes mínimos que não danifiquem os dados.
O teste de segurança Web e API deve examinar os limites de confiança, permissões, entrada, State e lógica de negócio. Cada teste neste artigo destina-se a um laboratório, CTF ou sistema para o qual foi concedida autorização explícita. O presente artigo centra-se no teste de Injeção SQL e destina-se a estudantes de Web PT e desenvolvedores. O objetivo é fornecer um método de trabalho que possa ser aplicado na prática, numa entrevista profissional e num ambiente de trabalho, sem se contentar com uma definição de dicionário.
O principal desafio é que os dados são quase sempre parciais. Input surface, parameterization, error behavior podem indicar uma direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Por isso, construiremos o teste em torno de uma questão de investigação, evidências necessárias e um critério claro para o fim.
O cenário prático no artigo é: Testar uma aplicação vulnerável dedicada com dados fictícios. Todos os exemplos são dados de laboratório ou descrições de processos. Quando se trata de Penetration Testing, Web ou Cloud, deve-se trabalhar apenas com autorização explícita, Scope definido e capacidade de parar o teste.




