0% menganggap dokumen ini bermanfaat (0 suara)
5 tayangan4 halaman

Cegah SQL Injection dengan Parameterized Query

Dokumen tersebut merangkum penelitian mengenai metode untuk menangkal serangan SQL injection dengan menggunakan parameterized query. Penelitian ini melakukan serangkaian eksperimen untuk menguji keberhasilan serangan SQL injection sebelum dan sesudah penerapan parameterized query. Hasilnya menunjukkan bahwa parameterized query berhasil mencegah serangan SQL injection dan merupakan metode yang efektif untuk meningkatkan keamanan sistem.

Diunggah oleh

embun ventani
Hak Cipta
© All Rights Reserved
Kami menangani hak cipta konten dengan serius. Jika Anda merasa konten ini milik Anda, ajukan klaim di sini.
Format Tersedia
Unduh sebagai DOCX, PDF, TXT atau baca online di Scribd
0% menganggap dokumen ini bermanfaat (0 suara)
5 tayangan4 halaman

Cegah SQL Injection dengan Parameterized Query

Dokumen tersebut merangkum penelitian mengenai metode untuk menangkal serangan SQL injection dengan menggunakan parameterized query. Penelitian ini melakukan serangkaian eksperimen untuk menguji keberhasilan serangan SQL injection sebelum dan sesudah penerapan parameterized query. Hasilnya menunjukkan bahwa parameterized query berhasil mencegah serangan SQL injection dan merupakan metode yang efektif untuk meningkatkan keamanan sistem.

Diunggah oleh

embun ventani
Hak Cipta
© All Rights Reserved
Kami menangani hak cipta konten dengan serius. Jika Anda merasa konten ini milik Anda, ajukan klaim di sini.
Format Tersedia
Unduh sebagai DOCX, PDF, TXT atau baca online di Scribd

TUGAS

KEAMANAN SISTEM KOMPUTER


ANALISIS JURNAL

DISUSUN OLEH :
EMBUN VENTANI
1061910

JURUSAN TEKNIK ELEKTRO DAN INFORMATIKA


PRODI TEKNOLOGI REKAYASA PERANGKAT LUNAK
POLITEKNIK MANUFAKTUR NEGERI
BANGKA BELITUNG
2022
Judul Jurnal : Menangkal Serangan SQL Injection dengan Parameterized Query
Nama Jurnal : Jurnal Edukasi dan Penelitian Informatika (JEPIN)
Volume : Vol. 2 (1)
Tahun Terbit : Juni 2016 : 46-49 ISSN 2460-7041
Penulis : Yulianingsih
Latar : Aplikasi berbasis web berkembang pesat mengikuti pertumbuhan
Belakang kebutuhan dunia bisnis yang saat ini cenderung mengedepankan layanan
berbasis online untuk menjawab kebutuhan customer mendapatkan
layanan yang cepat, tepat dan aman. Disisi lain peningkatan tersebut
mengakibatkan meningkatnya ide kreatif dari para penyerang (attacker)
yang menyalah gunakan kesempatan tersebut untuk mendapatkan segala
sesuatu dengan cara illegal. Dampak dari kegiatan tersebut tentu saja
menimbulkan kerugian pada kedua stackholder yaitu produsen dan
customer. Munculnya kerentanan tersebut dipengaruhi beberapa faktor
antara lain kurangnya pengetahuan customer terhadap jenis layanan
berbasis web dan kurang siapnya penyelenggara layanan terhadap isu-isu
keamanan yang berhubungan dengan bisnis berbasis online atau e-
commerce. Dengan demikian diperlukan sebuah metode yang mampu
memberikan solusi tepat. Untuk dapat menentukan metode yang tepat
maka dianggap perlu mengenal karakter dan cara kerja dari kegiatan
penyerangan tersebut. Dalam penelitian ini diperkenalkan jenis
penyerangan dengan cara sql injection secara server side scripting untuk
kemudian diberikan solusi menghindarinya. Dalam penelitian ini diangap
perlu mengangkat jenis serangan SQL Injection dikarenakan bahwa total
serangan terhadap situs-situs yang ada di Indonesia adalah 28.430.843
dan jenis serangan paling besar adalah melalui SQL
Tujuan : Menentukan metode yang tepat untuk mengatasi serangan SQL
injection dikarenakan bahwa total serangan terhadap situs-situs yang ada
di Indonesia adalah 28.430.843 dan jenis serangan paling besar adalah
melalui SQL
Metode : Sejumlah eksperimen dilakukan dalam penelitian ini untuk mencari
Penelitian: pengaruh perlakuan tertentu terhadap yang lain dalam kondisi yang
terkendalikan [6]. Penelitian dilakukan melalui sejumlah tahap yaitu:

Tahap1.
Memberikan serangan mengikuti pola kejahatan SQL Injection yaitu
berusaha masuk melalui halaman autentikasi secara illegal.

Tahap 2.
Membangun rangkaian pemrograman yang berisikan metode
parameterized query dengan php. Dengan mengetikan kode :
1. <?php
2. if(isset($_POST[„submit‟])){
3. $dbHost = “localhost”;
4. $dbUser = “root”; //Database User Name
5. $dbPass = “90super”; //Database Password
6. $dbDatabase = “sqli”; //Database Name
7. //Connect to the atabase
8. $db = new
9. PDO(“mysql:dbname=$dbDatabase;host=$dbHost; port=3. 306”,
$dbUser, $dbPass);
10. $sql = $db->prepare(“SELECT * FROM user WHERE username
= ? AND password = ? LIMIT 1”);
11. $sql->bindValue(1, $_POST[“username”]);
12. $sql->bindValue(2, $_POST[„password‟]);
13. $sql->execute();
14. if($sql->rowCount() == 1){
15. $row = $sql->fetch($sql);
16. session_start();
17. header(“Location: users_page.php”);
18. }else{
19. echo “<br>salah euy”;
20. //header(“Location: login_page.php”);
21. exit;
22. }
23. }else{
24. header(“Location: [Link]”);
25. exit;
26. }

Tahap 3.
Memberikan serangan mengikuti pola kejahatan SQL Injection melalui
halaman autentikasi. Dengan cara berusaha memasuki layanan
menggunakan password tertentu yang tidak legal dengan kondisi
halaman autentikasi sudah ditanamkan parameterized query.

Tahap 4.
Mengambil kesimpulan dari keseluruhan pengujian

Hasil : Tahap 1 :
Penelitian Dengan mengetikan kalimat query yang berisi SQL Injection
kedalam field password dengan tujuan melakukan login secara illegal
maka didapatkan hasil menunjukan query yang diberikan kedalam field
password dengan menggunakan SQL Injection. Password dimasukan
sejumlah karakter yang menghasilkan logika selalu benar yaitu berupa
karakter “password' OR '1'='1” yang bukan merupakan nilai password
yang sesunguhnya dan hasil yang diperoleh adalah berhasil login. Hal ini
dikarenakan SQL Interpreter tidak dapat membedakan antara perintah
yang dimaksud dengan kode yag di-inject oleh penyerang yang
kemudian dieksekusi dan mengakibatkan tereksposnya database.

Tahap 2:
Baris ke-10 pada listing program merupakan langkah memberikan
isi field password kepada suatu parameter tertentu.
Baris ke-11 pada listing program dilakukan proses pembersihan query
yang masuk dengan memilah sejumlah karakter yang tidak berhak untuk
berada pada posisi tersebut. Bilamana ditemukan maka hasil query
dianggap tidak benar.

Tahap 3:
Memberikan serangan kedua dengan cara yang sama dengan
langkah pertama setelah adanya parameterized query pada listing
program. Mengetikan kembali kalimat query yang berisi SQL Injection
kedalam field password yang sudah dilakukan pemberian parameterized
query dengan tujuan login secara illegal. Dan mendapatkan hasil login
salah. Pada tahapan ini membuktikan bahwa serangan melalui password
dapat dicegah dengan baik.

Tahap 4:
Ditemukan pembuktian bahwa parameterized query yang digunakan
berhasil melakukan fungsinya untuk melakukan pertahanan dari usaha
penyerangan secara SQL Injection

Kesimpulan : 1. Halaman autentikasi merupakan pintu pertama keamanan suatu data


harus memiliki fasilitas pertahanan yang tinggi yang mampu
mengikuti perkembangan teknologi dengan benar yang bertujuan
mengikuti pola berpikir para penyerang yang semakin banyak
karakteristik dan cara kerjanya nya.
2. Menganggap suatu metode atau jenis penyerangan yang telah usang
atau sederhana merupakan suatu tindakan ceroboh yang dapat
merugikan diri sendiri.
3. Menentukan konsep pertahanan pada lapisan awal suatu layanan
berbasis web perlu memperhatikan beberapa hal anatara lain :
kenyamanan pengguna layanan dan pengaruhnya terhadap
kecepatan proses.

Anda mungkin juga menyukai