Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +50 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.
Enjeksiyonun kök nedeni
Uygulama, kullanıcıdan aldığı veriyi çoğu zaman bir yorumlayıcıya (interpreter) gönderir. Veritabanı motoru sorguyu yorumlar, işletim sistemi kabuğu komutu çalıştırır, şablon motoru ifadeyi değerlendirir, NoSQL sürücüsü sorgu belgesini işler. Dördü de aynı sorunu taşır: önüne gelen dizgede neyin sabit komut, neyin değişken veri olduğunu kendi başına ayıramaz. Uygulama, kullanıcı girdisini bu dizgenin tam ortasına yapıştırırsa, sınırı artık saldırgan çizer. Tek bir tırnak işareti, noktalı virgül ya da süslü parantez, veri alanının sınırını taşırır. Yorumlayıcı taşan kısmı yeni bir komut sanır ve onu çalıştırır. SQL enjeksiyonu, işletim sistemi komutu enjeksiyonu, şablon enjeksiyonu (SSTI) ve NoSQL enjeksiyonu bu yüzden ayrı açıklar değil, aynı hatanın dört farklı yorumlayıcıdaki görünümüdür.
OWASP Top 10 2025, bu dört aileyi A05 Enjeksiyon başlığında toplar. Ortak akış üç adımdır: uygulama girdiyi alır, girdiyi bir komut dizesine birleştirir, birleşik dizeyi yorumlayıcıya yollar. İkinci adım kök nedendir. Sorgu ya da komut çalışma anında metin birleştirmeyle kuruluyorsa, veri her zaman kodun bir parçası olma ihtimalini taşır. Altay Kargo'nun gönderi arama kutusu, kurye rotası çıkaran bir betik ya da müşteri profilini dolduran bir e-posta şablonu aynı zayıflığı taşıyabilir; fark yalnız hangi yorumlayıcının çalıştığıdır.