Lompat ke konten
Aback Tools Logo

Pemeriksa Pola Injeksi SQL

Analisis kueri SQL untuk pola injeksi dan teknik kebingungan online secara gratis. Pemeriksa injeksi SQL kami mendeteksi string hex, fungsi CHAR(), kebingungan komentar sebaris, tautologi, injeksi UNION, kueri buta berbasis waktu, dan kueri bertumpuk. Cepat, aman, dan tidak perlu mendaftar.

SQL Injection Pattern Checker
Analyze SQL queries for injection patterns, obfuscation techniques, and security vulnerabilities. Detects hex strings, CHAR() usage, inline comments in keywords, tautologies, UNION injections, time-based blind patterns, stacked queries, and more.

Paste SQL to Analyze

Enter any SQL query to scan for injection patterns, obfuscation techniques, tautologies, UNION injections, time-based blind queries, and encoded strings. All analysis is done locally in your browser.

Mengapa Menggunakan Pemeriksa Pola Injeksi SQL Kami?

  • Deteksi Pola Komprehensif: Pemeriksa Pola Injeksi SQL mendeteksi 20+ pola injeksi dan kebingungan yang berbeda termasuk string berkode hex (0x...), konstruksi CHAR() ASCII, komentar sebaris dalam kata kunci (SEL/**/ECT), injeksi UNION SELECT, tautologi (OR 1=1), fungsi buta berbasis waktu (WAITFOR DELAY, SLEEP, pg_sleep), kueri bertumpuk, injeksi berbasis kesalahan, ekstraksi skema informasi, dan vektor eksfiltrasi data out-of-band. Setiap pola diberi tingkat keparahan untuk diprioritaskan.
  • Penilaian Risiko Bertingkat: Setiap temuan diberi skor pada skala tingkat keparahan empat tingkat: Kritis (40 poin), Tinggi (20), Sedang (10), Rendah (5), dan Info (1). Total skor keparahan menentukan tingkat risiko keseluruhan dari Aman hingga Kritis. Temuan tingkat keparahan kritis mencakup kueri bertumpuk, penulisan INTO OUTFILE/DUMPFILE, dan prosedur tersimpan eksekusi perintah. Pendekatan berjenjang ini memungkinkan profesional keamanan memprioritaskan pola yang paling berbahaya terlebih dahulu.
  • Penyorotan & Konteks Visual SQL: Lihat kueri SQL Anda dengan pola injeksi yang disorot dalam tingkat keparahan berkode warna: merah untuk kritis, oranye untuk tinggi, kuning untuk sedang, biru untuk rendah, dan abu-abu untuk temuan informasional. Setiap wilayah yang disorot menggabungkan pola yang tumpang tindih sambil mempertahankan tingkat keparahan tertinggi. Alat ini juga menyediakan konteks sekitar untuk setiap temuan, menunjukkan dengan tepat di mana pola tersebut muncul dalam kueri.
  • Privasi Lokal & Pelaporan Komprehensif: Semua analisis SQL - pencocokan pola, penilaian tingkat keparahan, dan penyorotan - dilakukan sepenuhnya di browser Anda menggunakan JavaScript. Kueri SQL Anda tidak pernah diunggah ke server mana pun, disimpan dalam database apa pun, atau dikirimkan melalui jaringan. Ekspor temuan sebagai laporan teks biasa dengan deskripsi lengkap dan konteks untuk dokumentasi atau dibagikan dengan tim keamanan.

Kasus Penggunaan Umum untuk Pemeriksa Pola Injeksi SQL

  • Audit Keamanan Aplikasi Web: Profesional keamanan mengaudit aplikasi web dengan memindai kueri SQL untuk mengetahui kerentanan injeksi dalam kode sumber, lalu lintas jaringan, dan log server. Pemeriksa Pola Injeksi SQL dengan cepat mengidentifikasi 20+ pola serangan berbeda di semua platform basis data utama (MySQL, PostgreSQL, SQL Server, Oracle), menjadikannya alat penting untuk pengujian penetrasi dan alur kerja peninjauan kode.
  • Pengembangan & Penyetelan Aturan WAF: Insinyur Firewall Aplikasi Web dan analis SOC menggunakan pemeriksa pola untuk memvalidasi aturan WAF terhadap muatan injeksi SQL yang diketahui. Dengan menganalisis bagaimana berbagai teknik bypass disusun - kebingungan komentar, varian pengkodean, permutasi kasus - tim keamanan dapat mengembangkan tanda deteksi yang lebih efektif yang menangkap serangan yang dikaburkan tanpa memicu kesalahan positif pada kueri yang sah.
  • Penelitian Kerentanan & Pengembangan Muatan: Peneliti keamanan yang mengembangkan eksploitasi bukti konsep menggunakan pemeriksa pola untuk memverifikasi bahwa muatan injeksi SQL mereka memicu pola deteksi yang diinginkan. Tampilan SQL yang disorot membantu peneliti memahami dengan tepat bagian mana dari payload mereka yang ditandai, memungkinkan mereka menyempurnakan teknik bypass atau mengembangkan metode kebingungan baru untuk pengungkapan yang bertanggung jawab.
  • Peninjauan Kode & Gerbang Keamanan CI/CD: Tim pengembangan mengintegrasikan pemindaian injeksi SQL ke dalam proses peninjauan kode mereka untuk menangkap pertanyaan yang rentan sebelum penerapan. Pemeriksa pola membantu mengidentifikasi pola SQL yang berisiko dalam kode aplikasi, kueri yang dihasilkan ORM, dan prosedur tersimpan. Tim dapat menetapkan ambang batas tingkat keparahan dan memblokir penerapan yang berisi pola injeksi kritis atau tingkat keparahan tinggi.
  • Pelatihan Pendidikan & Kesadaran Keamanan: Instruktur menggunakan Pemeriksa Pola Injeksi SQL sebagai alat pengajaran untuk mendemonstrasikan cara kerja serangan injeksi SQL dan cara teknik kebingungan melewati filter dasar. Siswa dapat menempelkan kueri yang rentan, melihat pola yang disorot secara real-time, dan memahami mengapa konstruksi tertentu berbahaya. Alat ini menjembatani kesenjangan antara pengetahuan injeksi SQL teoritis dan deteksi praktis.
  • Audit Kepatuhan & Peraturan: Organisasi yang tunduk pada persyaratan kepatuhan PCI DSS, HIPAA, atau SOC 2 menggunakan pemindaian SQL otomatis sebagai bagian dari pengujian keamanan aplikasi mereka. Pemeriksa pola memberikan bukti terdokumentasi tentang pemindaian keamanan selama audit. Sistem penilaian tingkat keparahan membantu menunjukkan bahwa vektor injeksi penting dipantau dan ditangani secara aktif.

Apa itu Deteksi Pola Injeksi SQL?

Deteksi pola injeksi SQL adalah proses menganalisis teks kueri SQL untuk mencari pola sintaksis yang mengindikasikan manipulasi atau kebingungan yang berbahaya. Penyerang menggunakan injeksi SQL (SQLi) untuk mengganggu kueri database dengan memasukkan perintah SQL yang tidak terduga melalui kolom input aplikasi. Seiring waktu, penyerang telah mengembangkan teknik kebingungan yang canggih untuk melewati Firewall Aplikasi Web (WAF), sistem deteksi intrusi (IDS), dan filter validasi masukan. Pemeriksa Pola Injeksi SQL mendeteksi pola injeksi klasik seperti UNION SELECT dan OR 1=1, serta teknik kebingungan tingkat lanjut seperti string yang dikodekan hex, panggilan fungsi CHAR(), komentar sebaris dalam kata kunci, pengkodean URL, dan substitusi Unicode.

Cara Kerja Pemeriksa Pola Injeksi SQL

  1. Masukkan atau tempelkan kueri SQL Anda: ketikkan kueri secara langsung atau muat contoh SQL untuk melihat bagaimana pola terdeteksi. Alat ini menerima dialek SQL apa pun (MySQL, PostgreSQL, SQL Server, Oracle, SQLite) dan menganalisis teks kueri mentah menggunakan pencocokan pola ekspresi reguler.
  2. Pemindaian pola otomatis: alat ini membandingkan kueri Anda dengan 20+ definisi pola injeksi dan kebingungan yang telah ditentukan sebelumnya, yang disusun berdasarkan tingkat keparahan. Setiap pola mencakup ekspresi reguler, peringkat tingkat keparahan (Kritis untuk Info), deskripsi yang dapat dibaca manusia, dan klasifikasi kategori. Pemindai melaporkan setiap kecocokan dengan posisi persisnya dalam kueri dan konteks sekitarnya.
  3. Penilaian & visualisasi risiko: total skor tingkat keparahan dihitung dengan menjumlahkan poin tertimbang per temuan (Kritis=40, Tinggi=20, Sedang=10, Rendah=5, Info=1). Tingkat risiko keseluruhan (Aman hingga Kritis) ditentukan oleh ambang batas skor total. Temuan ditampilkan diurutkan berdasarkan tingkat keparahan, dan tampilan SQL yang disorot memberi kode warna pada setiap wilayah yang cocok untuk pemindaian visual cepat.

Kategori Serangan Injeksi SQL

  • Berbasis in-band / Union: penyerang menggunakan UNION SELECT untuk menambahkan hasil kueri mereka sendiri ke kumpulan hasil asli. Ini adalah bentuk injeksi SQL yang paling umum dan berbahaya karena memungkinkan ekstraksi data langsung. Pemindai kami mendeteksi pola UNION SELECT, penggabungan kolom massal (GROUP_CONCAT, CONCAT), dan beberapa pernyataan SELECT.
  • Buta / Berbasis Boolean: penyerang memasukkan kondisi boolean (OR 1=1, DAN 1=2) dan menyimpulkan informasi database dari respons aplikasi. Pemindai mendeteksi tautologi, ekstraksi buta berbasis LIKE, dan perbandingan kondisional yang mengindikasikan upaya injeksi berbasis boolean.
  • Buta berbasis waktu: penyerang menggunakan fungsi tidur basis data (WAITFOR DELAY di SQL Server, SLEEP() di MySQL, pg_sleep() di PostgreSQL) untuk menyimpulkan kondisi benar/salah dari penundaan respons. Pemindai mendeteksi semua fungsi tidur basis data utama dan serangan pengaturan waktu berbasis benchmark.
  • Out-of-band (OOB): penyerang menggunakan fungsi database yang membuat permintaan jaringan (UTL_HTTP, xp_dirtree, OPENROWSET) untuk mengekstrak data ke server yang dikendalikan penyerang. Pemindai mendeteksi fungsi spesifik ini bersama dengan operasi penulisan file INTO OUTFILE/DUMPFILE.
  • Kebingungan & bypass: penyerang menyandikan atau mengaburkan muatan mereka untuk menghindari deteksi berbasis tanda tangan. Teknik umum mencakup pengkodean hex (0x...), konstruksi CHAR() ASCII, komentar sebaris dalam kata kunci, pengkodean URL, homoglif Unicode, dan spasi berlebihan. Pemindai mendeteksi semua teknik bypass ini.

Catatan Privasi, Keamanan & Penggunaan

Pemeriksa Pola Injeksi SQL memproses seluruh kueri di browser Anda menggunakan pencocokan pola JavaScript lokal. Tidak ada teks kueri SQL yang pernah diunggah ke server mana pun, disimpan dalam database apa pun, atau dikirimkan melalui jaringan apa pun. Tidak ada batasan panjang kueri melebihi kemampuan browser Anda. Alat ini sepenuhnya gratis untuk digunakan tanpa perlu registrasi, akun, atau kunci API. Semua definisi pola, penilaian tingkat keparahan, dan logika penyorotan berjalan di sisi klien, memastikan kueri SQL sensitif dan informasi skema database Anda tidak pernah meninggalkan perangkat Anda.

Pertanyaan yang Sering Diajukan

Deteksi pola injeksi SQL adalah analisis otomatis teks kueri SQL untuk mengidentifikasi pola sintaksis yang menunjukkan upaya injeksi berbahaya atau teknik kebingungan. Pemeriksa Pola Injeksi SQL memindai kueri untuk 20+ pola berbeda termasuk injeksi UNION SELECT, tautologi (OR 1=1), string berkode hex, pemanggilan fungsi CHAR(), komentar sebaris di dalam kata kunci, fungsi buta berbasis waktu, kueri bertumpuk, dan vektor eksfiltrasi out-of-band. Ini memberikan peringkat tingkat keparahan pada setiap temuan dan menghitung skor risiko secara keseluruhan.

Injeksi SQL in-band (termasuk yang berbasis UNION) mengembalikan data secara langsung dalam respons aplikasi, menjadikannya yang tercepat untuk dieksploitasi oleh penyerang. Injeksi SQL buta (berbasis boolean atau berbasis waktu) menyimpulkan data secara tidak langsung dengan mengamati perbedaan respons atau penundaan waktu tanpa melihat keluaran database sebenarnya. Injeksi SQL out-of-band menggunakan fungsi database yang membuat permintaan jaringan ke server yang dikendalikan penyerang untuk eksfiltrasi data. Pemeriksa pola mendeteksi ketiga kategori dengan tingkat keparahan yang sesuai.

Pemeriksa Pola Injeksi SQL mendeteksi 10+ teknik kebingungan dan bypass: string berkode hex (0x...), konstruksi CHAR() ASCII, komentar sebaris yang disisipkan dalam kata kunci SQL (SEL/**/ECT), komentar multi-baris (/* */), komentar satu baris (--), komentar hash (#), karakter berkode URL (%XX), karakter homoglif Unicode, pola spasi berlebihan, dan permutasi huruf besar/kecil pada kata kunci.

Ya, Pemeriksa Pola Injeksi SQL mendukung semua platform database SQL utama termasuk MySQL, PostgreSQL, Microsoft SQL Server, Oracle Database, SQLite, MariaDB, IBM Db2, dan Snowflake. Definisi pola dirancang agar bersifat agnostik basis data, mendeteksi pola injeksi yang bekerja di berbagai platform. Pola khusus platform seperti xp_cmdshell (SQL Server), pg_sleep (PostgreSQL), dan UTL_HTTP.request (Oracle) terdeteksi dengan konteks yang sesuai.

Sangat. Semua pencocokan pola SQL, penilaian tingkat keparahan, dan penyorotan dilakukan secara lokal di browser Anda menggunakan JavaScript. Kueri SQL Anda tidak pernah diunggah ke server mana pun, disimpan dalam database apa pun, atau dikirimkan melalui jaringan apa pun. Anda dapat dengan aman menganalisis kueri yang berisi informasi skema database sensitif, logika aplikasi kepemilikan, atau SQL produksi tanpa masalah privasi apa pun.

Skor risiko dihitung dengan menjumlahkan poin tertimbang untuk setiap pola yang terdeteksi: Temuan kritis masing-masing mendapat skor 40 poin, Temuan tinggi skor 20, Sedang skor 10, Rendah skor 5, dan Info temuan skor 1. Skor total menentukan tingkat risiko keseluruhan: Aman (0-4), Rendah (5-19), Sedang (20-49), Tinggi (50-99), atau Kritis (100+). Sistem berjenjang ini memastikan bahwa satu temuan penting saja dapat meningkatkan penilaian risiko secara keseluruhan.

Kebingungan komentar sebaris adalah teknik di mana penyerang memasukkan komentar SQL (/* */) ke dalam kata kunci SQL untuk melewati tanda tangan WAF dan IDS. Misalnya, menulis SEL/**/ECT alih-alih SELECT menyembunyikan kata kunci SELECT dari pencocokan pola sederhana. Pemeriksa Pola Injeksi SQL secara khusus mendeteksi teknik ini karena teknik ini banyak digunakan dalam alat injeksi SQL otomatis dan melewati muatan.

Fungsi CHAR() membuat string dari nilai kode ASCII (CHAR(65,66,67) = "ABC"), memungkinkan penyerang membuat string arbitrer tanpa menggunakan tanda kutip. String hex (0x48656C6C6F) mengkodekan data dalam representasi heksadesimal, melewati deteksi literal string. Kedua teknik ini biasanya digunakan dalam muatan injeksi SQL untuk menghindari filter validasi masukan yang memblokir karakter kutipan atau pola string tertentu.

Ya, Pemeriksa Pola Injeksi SQL menyediakan tombol Salin Laporan yang menghasilkan ringkasan teks biasa dari semua temuan termasuk tingkat risiko keseluruhan, skor total, dan setiap pola yang terdeteksi beserta tingkat keparahan, nilai, deskripsi, dan konteks sekitarnya. Laporan ini dapat ditempelkan ke dalam dokumentasi keamanan, sistem pelacakan bug, atau dibagikan dengan tim pengembangan untuk perbaikan.