Qué es SQL Injection explicado fácil
Qué es SQL Injection explicado fácil
La inyección SQL (SQLi) lleva más de 20 años entre nosotros y sigue en el OWASP Top 10. Entenderla es básico tanto para atacar (de forma ética) como para defender.
El origen del problema
Ocurre cuando una app concatena datos del usuario dentro de una consulta SQL sin separarlos del código. Un login vulnerable construye algo así:
SELECT * FROM users WHERE user = '$user' AND pass = '$pass'
Si en el usuario escribes:
' OR '1'='1' --
La consulta se convierte en siempre verdadera y saltas el login sin saber la contraseña.
Tipos de SQLi (con ejemplo)
- In-band / UNION-based — extraes datos directamente en la respuesta:
' UNION SELECT username, password FROM users -- - Blind booleana — no ves el dato, lo infieres por si la página cambia:
' AND SUBSTRING(version(),1,1)='8' -- - Blind por tiempo — cuando ni el contenido cambia, mides el retardo:
' AND IF(1=1, SLEEP(5), 0) -- - Error-based — la base de datos filtra información en sus mensajes de error.
Automatización: sqlmap
En un test autorizado, sqlmap automatiza la detección y explotación:
sqlmap -u "https://web.com/item?id=1" --batch --dbs
Pero entiende primero el manual: lanzar sqlmap sin saber qué hace no te convierte en pentester.
El impacto real
No es "solo" leer una tabla:
- Volcar toda la base de datos (usuarios, hashes, datos personales).
- Bypass de autenticación.
- En casos graves, lectura/escritura de archivos o incluso ejecución de comandos (
INTO OUTFILE, stacked queries).
Cómo protegerte de verdad
- Consultas parametrizadas / prepared statements. Es la defensa nº1 — separa código de datos.
- Usa un ORM o query builder con binding (como hace un framework moderno).
- Valida y sanea toda entrada, pero como capa extra, no como única defensa.
- Mínimo privilegio en el usuario de la base de datos (que no pueda
FILEniDROP). - Un WAF ayuda, pero no sustituye al código seguro.
En nuestros cursos aprendes a encontrar y explotar SQLi en laboratorios reales (de forma ética) y, lo más importante, a corregirla.
Laboratorios reales, exámenes prácticos y certificado verificable.
Ver los cursos