Vérificateur de modèles d'injection SQL
Analysez gratuitement les requêtes SQL pour les modèles d'injection et les techniques d'obfuscation en ligne. Notre vérificateur d'injection SQL détecte les chaînes hexadécimales, les fonctions CHAR(), l'obscurcissement des commentaires en ligne, les tautologies, les injections UNION, les requêtes aveugles basées sur le temps et les requêtes empilées. Rapide, sécurisé et aucune inscription requise.
Paste SQL to Analyze
Enter any SQL query to scan for injection patterns, obfuscation techniques, tautologies, UNION injections, time-based blind queries, and encoded strings. All analysis is done locally in your browser.
Pourquoi utiliser notre vérificateur de modèles d'injection SQL ?
- Détection complète des modèles : le vérificateur de modèles d'injection SQL détecte plus de 20 modèles d'injection et d'obscurcissement distincts, notamment les chaînes codées en hexadécimal (0x...), la construction CHAR() ASCII, les commentaires en ligne dans les mots-clés (SEL/**/ECT), les injections UNION SELECT, les tautologies (OR 1=1), les fonctions aveugles basées sur le temps (WAITFOR DELAY, SLEEP, pg_sleep), les requêtes empilées, l'injection basée sur les erreurs, le schéma d'information. extraction et vecteurs d’exfiltration de données hors bande. Chaque modèle se voit attribuer un niveau de gravité pour la priorisation.
- Notation des risques à plusieurs niveaux : chaque résultat est noté sur une échelle de gravité à quatre niveaux : Critique (40 points), Élevé (20), Moyen (10), Faible (5) et Info (1). Le score de gravité total détermine le niveau de risque global de Sûr à Critique. Les résultats de gravité critique incluent les requêtes empilées, les écritures INTO OUTFILE/DUMPFILE et les procédures stockées d’exécution de commandes. Cette approche à plusieurs niveaux permet aux professionnels de la sécurité de donner la priorité aux modèles les plus dangereux.
- Mise en évidence et contexte Visual SQL : affichez votre requête SQL avec des modèles d'injection mis en évidence dans des niveaux de gravité codés par couleur : rouge pour critique, orange pour élevé, jaune pour moyen, bleu pour faible et gris pour les résultats informatifs. Chaque région mise en surbrillance fusionne les modèles qui se chevauchent tout en préservant la gravité la plus élevée. L'outil fournit également un contexte pour chaque résultat, indiquant exactement où le modèle apparaît dans la requête.
- Confidentialité locale et rapports complets : toutes les analyses SQL (correspondance de modèles, score de gravité et mise en évidence) sont entièrement effectuées dans votre navigateur à l'aide de JavaScript. Vos requêtes SQL ne sont jamais téléchargées sur un serveur, stockées dans une base de données ou transmises sur le réseau. Exportez les résultats sous forme de rapport en texte brut avec des descriptions complètes et un contexte à des fins de documentation ou de partage avec les équipes de sécurité.
Cas d'utilisation courants du vérificateur de modèles d'injection SQL
- Audits de sécurité des applications Web : les professionnels de la sécurité auditent les applications Web en analysant les requêtes SQL à la recherche de vulnérabilités d'injection dans le code source, le trafic réseau et les journaux du serveur. Le SQL Injection Pattern Checker identifie rapidement plus de 20 modèles d'attaque distincts sur toutes les principales plates-formes de bases de données (MySQL, PostgreSQL, SQL Server, Oracle), ce qui en fait un outil essentiel pour les tests d'intrusion et les workflows de révision de code.
- Développement et réglage de règles WAF : les ingénieurs de pare-feu d'application Web et les analystes SOC utilisent le vérificateur de modèles pour valider les règles WAF par rapport aux charges utiles d'injection SQL connues. En analysant la structure des différentes techniques de contournement (obscurcissement des commentaires, variantes d'encodage, permutations de cas), les équipes de sécurité peuvent développer des signatures de détection plus efficaces qui détectent les attaques obscurcies sans déclencher de faux positifs sur les requêtes légitimes.
- Recherche de vulnérabilités et développement de charges utiles : les chercheurs en sécurité développant des exploits de preuve de concept utilisent le vérificateur de modèles pour vérifier que leurs charges utiles d'injection SQL déclenchent les modèles de détection prévus. La vue SQL mise en évidence aide les chercheurs à comprendre exactement quelles parties de leur charge utile sont signalées, ce qui leur permet d'affiner les techniques de contournement ou de développer de nouvelles méthodes d'obscurcissement pour une divulgation responsable.
- Révision du code et portes de sécurité CI/CD : les équipes de développement intègrent l'analyse par injection SQL dans leur processus de révision du code pour détecter les requêtes vulnérables avant le déploiement. Le vérificateur de modèles permet d'identifier les modèles SQL à risque dans le code d'application, les requêtes générées par ORM et les procédures stockées. Les équipes peuvent établir des seuils de gravité et bloquer les déploiements contenant des modèles d'injection critiques ou de haute gravité.
- Formation de sensibilisation et d'éducation à la sécurité : les instructeurs utilisent le vérificateur de modèles d'injection SQL comme outil pédagogique pour démontrer le fonctionnement des attaques par injection SQL et comment les techniques d'obscurcissement contournent les filtres de base. Les étudiants peuvent coller des requêtes vulnérables, voir des modèles mis en évidence en temps réel et comprendre pourquoi certaines constructions sont dangereuses. L'outil comble le fossé entre les connaissances théoriques en injection SQL et la détection pratique.
- Audit de conformité et réglementaire : les organisations soumises aux exigences de conformité PCI DSS, HIPAA ou SOC 2 utilisent l'analyse SQL automatisée dans le cadre des tests de sécurité de leurs applications. Le vérificateur de modèles fournit des preuves documentées de l'analyse de sécurité lors des audits. Le système de notation de gravité permet de démontrer que les vecteurs d’injection critiques sont activement surveillés et traités.
Qu’est-ce que la détection de modèles d’injection SQL ?
La détection des modèles d'injection SQL est le processus d'analyse du texte d'une requête SQL à la recherche de modèles de syntaxe indiquant une manipulation malveillante ou un obscurcissement. Les attaquants utilisent l'injection SQL (SQLi) pour interférer avec les requêtes de base de données en injectant des commandes SQL inattendues via les champs de saisie de l'application. Au fil du temps, les attaquants ont développé des techniques d'obscurcissement sophistiquées pour contourner les pare-feu d'applications Web (WAF), les systèmes de détection d'intrusion (IDS) et les filtres de validation d'entrée. Le vérificateur de modèles d'injection SQL détecte à la fois les modèles d'injection classiques comme UNION SELECT et OR 1=1, ainsi que les techniques d'obscurcissement avancées telles que les chaînes codées en hexadécimal, les appels de fonction CHAR(), les commentaires en ligne dans les mots-clés, le codage d'URL et la substitution Unicode.
Fonctionnement du vérificateur de modèles d'injection SQL
- Saisissez ou collez votre requête SQL : saisissez une requête directement ou chargez l'exemple de code SQL pour voir comment les modèles sont détectés. L'outil accepte n'importe quel dialecte SQL (MySQL, PostgreSQL, SQL Server, Oracle, SQLite) et analyse le texte brut de la requête à l'aide de la correspondance de modèles d'expressions régulières.
- Analyse automatisée des modèles : l'outil compare votre requête à plus de 20 définitions de modèles d'injection et d'obscurcissement prédéfinis, organisées par niveau de gravité. Chaque modèle comprend une expression régulière, un indice de gravité (Critique pour les informations), une description lisible par l'homme et une classification par catégorie. Le scanner rapporte chaque correspondance avec sa position exacte dans la requête et le contexte environnant.
- Notation et visualisation des risques : le score de gravité total est calculé en additionnant les points pondérés par résultat (Critique=40, Élevé=20, Moyen=10, Faible=5, Info=1). Le niveau de risque global (sûr à critique) est déterminé par des seuils sur le score total. Les résultats sont affichés triés par gravité et la vue SQL en surbrillance code couleur chaque région correspondante pour une analyse visuelle rapide.
Catégories d'attaques par injection SQL
- Intrabande/Basé sur l'Union : l'attaquant utilise UNION SELECT pour ajouter ses propres résultats de requête à l'ensemble de résultats d'origine. Il s’agit de la forme d’injection SQL la plus courante et la plus dangereuse car elle permet une extraction directe des données. Notre scanner détecte les modèles UNION SELECT, la concaténation de colonnes en masse (GROUP_CONCAT, CONCAT) et plusieurs instructions SELECT.
- Aveugle / Booléen : l'attaquant injecte des conditions booléennes (OR 1=1, AND 1=2) et déduit les informations de la base de données à partir de la réponse de l'application. Le scanner détecte les tautologies, l'extraction aveugle basée sur LIKE et les comparaisons conditionnelles qui indiquent des tentatives d'injection booléennes.
- Blindage temporel : l'attaquant utilise les fonctions de veille de la base de données (WAITFOR DELAY dans SQL Server, SLEEP() dans MySQL, pg_sleep() dans PostgreSQL) pour déduire des conditions vraies/fausses à partir des délais de réponse. Le scanner détecte toutes les principales fonctions de mise en veille des bases de données et les attaques de synchronisation basées sur des références.
- Hors bande (OOB) : l'attaquant utilise des fonctions de base de données qui effectuent des requêtes réseau (UTL_HTTP, xp_dirtree, OPENROWSET) pour exfiltrer les données vers un serveur contrôlé par l'attaquant. Le scanner détecte ces fonctions spécifiques ainsi que les opérations d'écriture de fichiers INTO OUTFILE/DUMPFILE.
- Obfuscation et contournement : les attaquants codent ou obscurcissent leurs charges utiles pour échapper à la détection basée sur les signatures. Les techniques courantes incluent le codage hexadécimal (0x...), la construction CHAR() ASCII, les commentaires en ligne dans les mots-clés, le codage d'URL, les homoglyphes Unicode et les espaces excessifs. Le scanner détecte toutes ces techniques de contournement.
Notes de confidentialité, de sécurité et d'utilisation
Le vérificateur de modèles d'injection SQL traite toutes les requêtes entièrement dans votre navigateur en utilisant la correspondance de modèles JavaScript locale. Aucun texte de requête SQL n'est jamais téléchargé sur un serveur, stocké dans une base de données ou transmis sur un réseau. Il n'y a aucune limite de longueur de requête au-delà de ce que votre navigateur peut gérer. L’utilisation de l’outil est entièrement gratuite, sans inscription, compte ou clé API requise. Toutes les définitions de modèles, l'évaluation de la gravité et la logique de mise en évidence s'exécutent côté client, garantissant que vos requêtes SQL sensibles et les informations de schéma de base de données ne quittent jamais votre appareil.
Foire aux questions
La détection des modèles d'injection SQL est l'analyse automatisée du texte d'une requête SQL pour identifier des modèles de syntaxe indiquant des tentatives d'injection malveillantes ou des techniques d'obscurcissement. Le vérificateur de modèles d'injection SQL analyse les requêtes à la recherche de plus de 20 modèles distincts, notamment les injections UNION SELECT, les tautologies (OR 1 = 1), les chaînes codées en hexadécimal, les appels de fonction CHAR(), les commentaires en ligne dans les mots-clés, les fonctions aveugles basées sur le temps, les requêtes empilées et les vecteurs d'exfiltration hors bande. Il attribue des notes de gravité à chaque constatation et calcule un score de risque global.
L'injection SQL intrabande (y compris basée sur UNION) renvoie les données directement dans la réponse de l'application, ce qui en fait la solution la plus rapide à exploiter pour les attaquants. L'injection SQL aveugle (basée sur des valeurs booléennes ou temporelles) déduit les données indirectement en observant les différences de réponse ou les délais sans voir la sortie réelle de la base de données. L'injection SQL hors bande utilise des fonctions de base de données qui envoient des requêtes réseau aux serveurs contrôlés par des attaquants pour l'exfiltration de données. Le vérificateur de modèles détecte les trois catégories avec les niveaux de gravité appropriés.
Le vérificateur de modèles d'injection SQL détecte plus de 10 techniques d'obscurcissement et de contournement : chaînes codées en hexadécimal (0x...), construction CHAR() ASCII, commentaires en ligne insérés dans des mots-clés SQL (SEL/**/ECT), commentaires multilignes (/* */), commentaires sur une seule ligne (--), commentaires de hachage (#), caractères codés en URL (%XX), caractères homoglyphes Unicode, modèles d'espaces excessifs et permutation de casse des mots-clés.
Oui, le vérificateur de modèles d'injection SQL prend en charge toutes les principales plates-formes de bases de données SQL, notamment MySQL, PostgreSQL, Microsoft SQL Server, Oracle Database, SQLite, MariaDB, IBM Db2 et Snowflake. Les définitions de modèles sont conçues pour être indépendantes de la base de données, détectant les modèles d'injection qui fonctionnent sur plusieurs plates-formes. Les modèles spécifiques à la plate-forme tels que xp_cmdshell (SQL Server), pg_sleep (PostgreSQL) et UTL_HTTP.request (Oracle) sont détectés avec un contexte approprié.
Absolument. Toutes les correspondances de modèles SQL, les scores de gravité et la mise en évidence sont effectués localement dans votre navigateur à l'aide de JavaScript. Vos requêtes SQL ne sont jamais téléchargées sur un serveur, stockées dans une base de données ou transmises sur un réseau. Vous pouvez analyser en toute sécurité des requêtes contenant des informations sensibles sur le schéma de base de données, une logique d'application propriétaire ou du SQL de production sans aucun problème de confidentialité.
Le score de risque est calculé en additionnant les points pondérés pour chaque modèle détecté : les résultats critiques obtiennent 40 points chacun, les résultats élevés obtiennent 20, le score moyen 10, le score faible 5 et le score d'informations 1. Le score total détermine le niveau de risque global : Sûr (0-4), Faible (5-19), Moyen (20-49), Élevé (50-99) ou Critique (100+). Ce système à plusieurs niveaux garantit que même une seule constatation critique élève correctement l’évaluation globale des risques.
L'obscurcissement des commentaires en ligne est une technique par laquelle les attaquants insèrent des commentaires SQL (/* */) dans des mots-clés SQL pour contourner les signatures WAF et IDS. Par exemple, écrire SEL/**/ECT au lieu de SELECT masque le mot-clé SELECT des simples modèles de correspondance. Le vérificateur de modèles d'injection SQL détecte spécifiquement cette technique car elle est largement utilisée dans les outils d'injection SQL automatisés et contourne les charges utiles.
Les fonctions CHAR() construisent des chaînes à partir de valeurs de code ASCII (CHAR(65,66,67) = "ABC"), permettant aux attaquants de construire des chaînes arbitraires sans utiliser de guillemets. Les chaînes hexadécimales (0x48656C6C6F) codent les données en représentation hexadécimale, en contournant la détection littérale de chaîne. Les deux techniques sont couramment utilisées dans les charges utiles d'injection SQL pour échapper aux filtres de validation d'entrée qui bloquent les guillemets ou les modèles de chaîne spécifiques.
Oui, le vérificateur de modèles d'injection SQL fournit un bouton Copier le rapport qui génère un résumé en texte brut de tous les résultats, y compris le niveau de risque global, le score total et chaque modèle détecté avec sa gravité, sa valeur, sa description et le contexte environnant. Ce rapport peut être collé dans la documentation de sécurité, les systèmes de suivi des bogues ou partagé avec les équipes de développement pour y remédier.