Saltar al contenido
Aback Tools Logo

Comprobador de patrones de inyección SQL

Analice consultas SQL en busca de patrones de inyección y técnicas de ofuscación en línea de forma gratuita. Nuestro verificador de inyección SQL detecta cadenas hexadecimales, funciones CHAR(), ofuscación de comentarios en línea, tautologías, inyecciones UNION, consultas ciegas basadas en tiempo y consultas apiladas. Rápido, seguro y no es necesario registrarse.

SQL Injection Pattern Checker
Analyze SQL queries for injection patterns, obfuscation techniques, and security vulnerabilities. Detects hex strings, CHAR() usage, inline comments in keywords, tautologies, UNION injections, time-based blind patterns, stacked queries, and more.

Paste SQL to Analyze

Enter any SQL query to scan for injection patterns, obfuscation techniques, tautologies, UNION injections, time-based blind queries, and encoded strings. All analysis is done locally in your browser.

¿Por qué utilizar nuestro verificador de patrones de inyección SQL?

  • Detección integral de patrones: el verificador de patrones de inyección SQL detecta más de 20 patrones distintos de inyección y ofuscación, incluidas cadenas codificadas en hexadecimal (0x...), construcción ASCII CHAR(), comentarios en línea dentro de palabras clave (SEL/**/ECT), inyecciones UNION SELECT, tautologías (OR 1=1), funciones ciegas basadas en tiempo (WAITFOR DELAY, SLEEP, pg_sleep), consultas apiladas, inyección basada en errores, extracción de esquemas de información y vectores de exfiltración de datos fuera de banda. A cada patrón se le asigna un nivel de gravedad para priorizar.
  • Puntuación de riesgo de múltiples niveles: cada hallazgo se califica en una escala de gravedad de cuatro niveles: Crítico (40 puntos), Alto (20), Medio (10), Bajo (5) e Información (1). La puntuación de gravedad total determina el nivel de riesgo general, desde seguro hasta crítico. Los hallazgos de gravedad crítica incluyen consultas apiladas, escrituras INTO OUTFILE/DUMPFILE y procedimientos almacenados de ejecución de comandos. Este enfoque escalonado permite a los profesionales de la seguridad priorizar primero los patrones más peligrosos.
  • Contexto y resaltado visual de SQL: vea su consulta SQL con patrones de inyección resaltados en niveles de gravedad codificados por colores: rojo para crítico, naranja para alto, amarillo para medio, azul para bajo y gris para hallazgos informativos. Cada región resaltada fusiona patrones superpuestos preservando al mismo tiempo la mayor gravedad. La herramienta también proporciona un contexto circundante para cada hallazgo, mostrando exactamente en qué parte de la consulta aparece el patrón.
  • Privacidad local e informes completos: todos los análisis SQL (coincidencia de patrones, puntuación de gravedad y resaltado) se realizan íntegramente en su navegador mediante JavaScript. Sus consultas SQL nunca se cargan en ningún servidor, no se almacenan en ninguna base de datos ni se transmiten a través de la red. Exporte los hallazgos como un informe de texto sin formato con descripciones completas y contexto para documentarlos o compartirlos con los equipos de seguridad.

Casos de uso comunes para el verificador de patrones de inyección SQL

  • Auditorías de seguridad de aplicaciones web: los profesionales de seguridad auditan las aplicaciones web escaneando consultas SQL en busca de vulnerabilidades de inyección en el código fuente, el tráfico de red y los registros del servidor. El Comprobador de patrones de inyección SQL identifica rápidamente más de 20 patrones de ataque distintos en las principales plataformas de bases de datos (MySQL, PostgreSQL, SQL Server, Oracle), lo que lo convierte en una herramienta esencial para pruebas de penetración y flujos de trabajo de revisión de código.
  • Desarrollo y ajuste de reglas WAF: los ingenieros de firewall de aplicaciones web y los analistas de SOC utilizan el verificador de patrones para validar las reglas WAF frente a cargas útiles de inyección SQL conocidas. Al analizar cómo se estructuran las diferentes técnicas de omisión (ofuscación de comentarios, variantes de codificación, permutaciones de casos), los equipos de seguridad pueden desarrollar firmas de detección más efectivas que detecten ataques ofuscados sin generar falsos positivos en consultas legítimas.
  • Investigación de vulnerabilidades y desarrollo de carga útil: los investigadores de seguridad que desarrollan exploits de prueba de concepto utilizan el verificador de patrones para verificar que sus cargas útiles de inyección SQL activen los patrones de detección deseados. La vista SQL resaltada ayuda a los investigadores a comprender exactamente qué partes de su carga útil se están marcando, lo que les permite perfeccionar técnicas de derivación o desarrollar nuevos métodos de ofuscación para una divulgación responsable.
  • Revisión de código y puertas de seguridad CI/CD: los equipos de desarrollo integran el escaneo de inyección SQL en su proceso de revisión de código para detectar consultas vulnerables antes de la implementación. El verificador de patrones ayuda a identificar patrones SQL riesgosos en el código de la aplicación, consultas generadas por ORM y procedimientos almacenados. Los equipos pueden establecer umbrales de gravedad y bloquear implementaciones que contengan patrones de inyección críticos o de alta gravedad.
  • Capacitación en educación y concientización sobre seguridad: los instructores utilizan el Comprobador de patrones de inyección SQL como herramienta de enseñanza para demostrar cómo funcionan los ataques de inyección SQL y cómo las técnicas de ofuscación evitan los filtros básicos. Los estudiantes pueden pegar consultas vulnerables, ver patrones resaltados en tiempo real y comprender por qué ciertas construcciones son peligrosas. La herramienta cierra la brecha entre el conocimiento teórico de la inyección SQL y la detección práctica.
  • Cumplimiento y auditoría regulatoria: las organizaciones sujetas a los requisitos de cumplimiento de PCI DSS, HIPAA o SOC 2 utilizan el escaneo SQL automatizado como parte de las pruebas de seguridad de sus aplicaciones. El verificador de patrones proporciona evidencia documentada del escaneo de seguridad durante las auditorías. El sistema de puntuación de gravedad ayuda a demostrar que los vectores de inyección críticos se monitorean y abordan activamente.

¿Qué es la detección de patrones de inyección SQL?

La detección de patrones de inyección SQL es el proceso de analizar el texto de una consulta SQL en busca de patrones de sintaxis que indiquen manipulación maliciosa u ofuscación. Los atacantes utilizan la inyección SQL (SQLi) para interferir con las consultas de la base de datos inyectando comandos SQL inesperados a través de los campos de entrada de la aplicación. Con el tiempo, los atacantes han desarrollado sofisticadas técnicas de ofuscación para eludir los firewalls de aplicaciones web (WAF), los sistemas de detección de intrusos (IDS) y los filtros de validación de entradas. El Comprobador de patrones de inyección SQL detecta patrones de inyección clásicos como UNION SELECT y OR 1=1, así como técnicas avanzadas de ofuscación como cadenas codificadas en hexadecimal, llamadas a funciones CHAR(), comentarios en línea dentro de palabras clave, codificación de URL y sustitución Unicode.

Cómo funciona el verificador de patrones de inyección SQL

  1. Ingrese o pegue su consulta SQL: escriba una consulta directamente o cargue el SQL de muestra para ver cómo se detectan los patrones. La herramienta acepta cualquier dialecto SQL (MySQL, PostgreSQL, SQL Server, Oracle, SQLite) y analiza el texto de la consulta sin formato utilizando la coincidencia de patrones de expresiones regulares.
  2. Escaneo de patrones automatizado: la herramienta compara su consulta con más de 20 definiciones de patrones de ofuscación y inyección predefinidas organizadas por nivel de gravedad. Cada patrón incluye una expresión regular, una clasificación de gravedad (crítica para la información), una descripción legible por humanos y una clasificación de categorías. El escáner informa cada coincidencia con su posición exacta en la consulta y el contexto circundante.
  3. Puntuación y visualización de riesgos: la puntuación de gravedad total se calcula sumando los puntos ponderados por hallazgo (Crítico=40, Alto=20, Medio=10, Bajo=5, Información=1). El nivel de riesgo general (de seguro a crítico) está determinado por umbrales en la puntuación total. Los hallazgos se muestran ordenados por gravedad y la vista SQL resaltada codifica con colores cada región coincidente para un escaneo visual rápido.

Categorías de ataques de inyección SQL

  • Dentro de banda/basado en unión: el atacante usa UNION SELECT para agregar sus propios resultados de consulta al conjunto de resultados original. Esta es la forma más común y peligrosa de inyección SQL, ya que permite la extracción directa de datos. Nuestro escáner detecta patrones UNION SELECT, concatenación masiva de columnas (GROUP_CONCAT, CONCAT) y múltiples declaraciones SELECT.
  • Ciega/basada en booleanos: el atacante inyecta condiciones booleanas (O 1=1, Y 1=2) e infiere información de la base de datos a partir de la respuesta de la aplicación. El escáner detecta tautologías, extracción ciega basada en LIKE y comparaciones condicionales que indican intentos de inyección basados ​​en booleanos.
  • Ciego basado en tiempo: el atacante utiliza funciones de suspensión de la base de datos (WAITFOR DELAY en SQL Server, SLEEP() en MySQL, pg_sleep() en PostgreSQL) para inferir condiciones verdaderas/falsas a partir de retrasos en la respuesta. El escáner detecta todas las principales funciones de suspensión de la base de datos y ataques de sincronización basados ​​en puntos de referencia.
  • Fuera de banda (OOB): el atacante utiliza funciones de base de datos que realizan solicitudes de red (UTL_HTTP, xp_dirtree, OPENROWSET) para filtrar datos a un servidor controlado por el atacante. El escáner detecta estas funciones específicas junto con las operaciones de escritura de archivos INTO OUTFILE/DUMPFILE.
  • Ofuscación y omisión: los atacantes codifican u ofuscan sus cargas útiles para evadir la detección basada en firmas. Las técnicas comunes incluyen codificación hexadecimal (0x...), construcción ASCII CHAR(), comentarios en línea en palabras clave, codificación de URL, homoglifos Unicode y espacios en blanco excesivos. El escáner detecta todas estas técnicas de derivación.

Notas de privacidad, seguridad y uso

El Comprobador de patrones de inyección SQL procesa todas las consultas completamente en su navegador utilizando la coincidencia de patrones de JavaScript local. Nunca se carga ningún texto de consulta SQL en ningún servidor, no se almacena en ninguna base de datos ni se transmite a través de ninguna red. No hay límites de longitud de consulta más allá de lo que su navegador puede manejar. La herramienta es de uso completamente gratuito y no requiere registro, cuenta ni clave API. Todas las definiciones de patrones, puntuación de gravedad y lógica de resaltado se ejecutan en el lado del cliente, lo que garantiza que sus consultas SQL confidenciales y la información del esquema de la base de datos nunca abandonen su dispositivo.

Preguntas frecuentes

La detección de patrones de inyección SQL es el análisis automatizado del texto de consultas SQL para identificar patrones de sintaxis indicativos de intentos de inyección maliciosos o técnicas de ofuscación. El Comprobador de patrones de inyección SQL analiza consultas en busca de más de 20 patrones distintos, incluidas inyecciones UNION SELECT, tautologías (OR 1=1), cadenas codificadas en hexadecimal, llamadas a funciones CHAR(), comentarios en línea dentro de palabras clave, funciones ciegas basadas en tiempo, consultas apiladas y vectores de exfiltración fuera de banda. Asigna calificaciones de gravedad a cada hallazgo y calcula una puntuación de riesgo general.

La inyección SQL en banda (incluida la basada en UNION) devuelve datos directamente en la respuesta de la aplicación, lo que la convierte en la opción más rápida de explotar para los atacantes. La inyección ciega de SQL (basada en booleanos o basada en tiempo) infiere datos indirectamente observando diferencias de respuesta o retrasos en el tiempo sin ver el resultado real de la base de datos. La inyección SQL fuera de banda utiliza funciones de base de datos que realizan solicitudes de red a servidores controlados por atacantes para la filtración de datos. El verificador de patrones detecta las tres categorías con niveles de gravedad adecuados.

El Comprobador de patrones de inyección SQL detecta más de 10 técnicas de ofuscación y omisión: cadenas codificadas en hexadecimal (0x...), construcción ASCII CHAR(), comentarios en línea insertados dentro de palabras clave SQL (SEL/**/ECT), comentarios de varias líneas (/* */), comentarios de una sola línea (--), comentarios hash (#), caracteres codificados en URL (%XX), caracteres homoglifos Unicode, patrones excesivos de espacios en blanco y permutación de mayúsculas y minúsculas de palabras clave.

Sí, el Comprobador de patrones de inyección SQL es compatible con todas las principales plataformas de bases de datos SQL, incluidas MySQL, PostgreSQL, Microsoft SQL Server, Oracle Database, SQLite, MariaDB, IBM Db2 y Snowflake. Las definiciones de patrones están diseñadas para ser independientes de la base de datos y detectar patrones de inyección que funcionan en múltiples plataformas. Los patrones específicos de la plataforma como xp_cmdshell (SQL Server), pg_sleep (PostgreSQL) y UTL_HTTP.request (Oracle) se detectan con el contexto adecuado.

Absolutamente. Toda la coincidencia de patrones SQL, la puntuación de gravedad y el resaltado se realizan localmente en su navegador mediante JavaScript. Sus consultas SQL nunca se cargan en ningún servidor, no se almacenan en ninguna base de datos ni se transmiten a través de ninguna red. Puede analizar de forma segura consultas que contengan información confidencial del esquema de la base de datos, lógica de aplicación patentada o SQL de producción sin ningún problema de privacidad.

La puntuación de riesgo se calcula sumando los puntos ponderados para cada patrón detectado: los hallazgos críticos obtienen 40 puntos cada uno, los hallazgos altos obtienen 20, los resultados medios 10, los resultados bajos 5 y los hallazgos informativos obtienen 1. La puntuación total determina el nivel de riesgo general: seguro (0-4), bajo (5-19), medio (20-49), alto (50-99) o crítico (100+). Este sistema escalonado garantiza que incluso un solo hallazgo crítico eleve adecuadamente la evaluación de riesgos general.

La ofuscación de comentarios en línea es una técnica mediante la cual los atacantes insertan comentarios SQL (/* */) dentro de palabras clave SQL para eludir las firmas WAF e IDS. Por ejemplo, escribir SEL/**/ECT en lugar de SELECT oculta la palabra clave SELECT de los comparadores de patrones simples. El Comprobador de patrones de inyección SQL detecta específicamente esta técnica porque se usa ampliamente en herramientas de inyección SQL automatizadas y evita cargas útiles.

Las funciones CHAR() crean cadenas a partir de valores de código ASCII (CHAR(65,66,67) = "ABC"), lo que permite a los atacantes construir cadenas arbitrarias sin utilizar comillas. Las cadenas hexadecimales (0x48656C6C6F) codifican datos en representación hexadecimal, sin pasar por la detección literal de cadenas. Ambas técnicas se utilizan comúnmente en cargas útiles de inyección SQL para evadir los filtros de validación de entrada que bloquean caracteres de comillas o patrones de cadenas específicos.

Sí, el Comprobador de patrones de inyección SQL proporciona un botón Copiar informe que genera un resumen en texto sin formato de todos los hallazgos, incluido el nivel de riesgo general, la puntuación total y cada patrón detectado con su gravedad, valor, descripción y contexto circundante. Este informe se puede pegar en documentación de seguridad, sistemas de seguimiento de errores o compartir con equipos de desarrollo para su corrección.