0% acharam este documento útil (0 voto)
10 visualizações2 páginas

Testes de SQL Injection em Login

O documento aborda a identificação de vulnerabilidades de SQL Injection em formulários de login, explicando como essa falha permite a inserção de comandos SQL. Ele destaca métodos de proteção, como o uso de queries preparadas e validação no backend, e fornece diretrizes para testar essas vulnerabilidades de forma segura. É enfatizado que o material é para fins educacionais e não deve ser aplicado em sistemas reais.

Enviado por

emachadoferla
Direitos autorais
© All Rights Reserved
Levamos muito a sério os direitos de conteúdo. Se você suspeita que este conteúdo é seu, reivindique-o aqui.
Formatos disponíveis
Baixe no formato DOCX, PDF, TXT ou leia on-line no Scribd
0% acharam este documento útil (0 voto)
10 visualizações2 páginas

Testes de SQL Injection em Login

O documento aborda a identificação de vulnerabilidades de SQL Injection em formulários de login, explicando como essa falha permite a inserção de comandos SQL. Ele destaca métodos de proteção, como o uso de queries preparadas e validação no backend, e fornece diretrizes para testar essas vulnerabilidades de forma segura. É enfatizado que o material é para fins educacionais e não deve ser aplicado em sistemas reais.

Enviado por

emachadoferla
Direitos autorais
© All Rights Reserved
Levamos muito a sério os direitos de conteúdo. Se você suspeita que este conteúdo é seu, reivindique-o aqui.
Formatos disponíveis
Baixe no formato DOCX, PDF, TXT ou leia on-line no Scribd

Testes de Vulnerabilidade em Formulários de Login (SQL Injection)

Este documento explica como identificar vulnerabilidades de SQL Injection e como sistemas
modernos bloqueiam tentativas como 1' OR '1'='1.

1. O que é SQL Injection?

SQL Injection é uma falha onde o usuário consegue inserir comandos SQL dentro de campos
de login

para manipular o banco de dados. Exemplo clássico:

' OR '1'='1

2. Por que alguns sistemas não são vulneráveis?

• Query preparada / prepared statements

• mysqli->prepare() ou PDO::prepare()

• Validação forte no backend (backend SEMPRE valida)

• Mesmo modificando o HTML no navegador o servidor não confia no cliente

3. Modificar o HTML no navegador

Alterar <input type="email"> para <input type="text"> funciona apenas visualmente.

O backend ainda valida e recusa:

- Formato de e-mail

- Strings suspeitas

- Aspas, OR, AND, etc.

4. Como testar corretamente vulnerabilidades

• Verifique se o sistema usa prepare()


• Teste entradas especiais:

'"

' OR '1'='1

admin' --

admin' #

• Observe se retorna:

- Erros SQL

- Login sem senha

- Respostas inesperadas

Se o sistema retorna apenas "inválido", provavelmente está seguro.

5. Observação

Este material é apenas para fins educacionais dentro de ambiente controlado (XAMPP
local).

Nunca use SQL Injection em sistemas reais.

Você também pode gostar