نوعی حمله تزریق که از پیامهای خطای دیتابیس سوءاستفاده میکند؛ در دفاع باید خطاهای دیتابیس مخفی و مدیریت شوند و پیامهای عمومی نمایش داده شود.
حملهای که با پرسوجوهای شرطی (درست/نادرست) اطلاعات را استخراج میکند؛ استفاده از Prepared Statement و محدودسازی پاسخها راهکار دفاعی آن است.
استخراج اطلاعات با ایجاد تأخیر زمانی در پاسخ سرور؛ مانیتورینگ رفتار غیرعادی و استفاده از کوئریهای پارامتری برای جلوگیری ضروری است.
سوءاستفاده از دستور UNION برای ترکیب و استخراج دادهها؛ محدودسازی سطح دسترسی دیتابیس و اعتبارسنجی دقیق ورودیها راهکار دفاعی است.
نوعی SQL Injection بدون نمایش مستقیم خطا که از رفتار برنامه اطلاعات میگیرد؛ پیادهسازی WAF و استفاده از ORM به کاهش ریسک کمک میکند.
اجرای چند دستور SQL همزمان در یک ورودی مخرب؛ غیرفعالسازی اجرای چندگانه Query و استفاده از پارامترایز کردن کوئریها ضروری است.
استخراج اطلاعات از طریق کانالهای جانبی مثل DNS یا HTTP؛ محدودسازی دسترسی سرور به ارتباطات خارجی و مانیتورینگ ترافیک خروجی راهکار دفاعی است.
حمله با اجرای کوئریهای سنگین برای ایجاد اختلال یا استخراج داده؛ اعمال Rate Limiting و محدودسازی منابع دیتابیس برای پیشگیری توصیه میشود.
تلاش برای دور زدن فایروال برنامههای وب؛ بهروزرسانی مداوم WAF، استفاده از چند لایه امنیتی و بررسی لاگها راهکار دفاعی مؤثر است.
جلوگیری از اجرای اسکریپتهای مخرب در مرورگر کاربر با فیلتر و Encode کردن ورودیها و استفاده از Content Security Policy (CSP).
جلوگیری از تزریق دستورات مخرب SQL از طریق اعتبارسنجی ورودیها، استفاده از Queryهای پارامتری و ORM برای محافظت از پایگاهداده.