Verificador de padrão de injeção SQL
Analise consultas SQL para padrões de injeção e técnicas de ofuscação online gratuitamente. Nosso verificador de injeção SQL detecta strings hexadecimais, funções CHAR(), ofuscação de comentários embutidos, tautologias, injeções UNION, consultas cegas baseadas em tempo e consultas empilhadas. Rápido, seguro e sem necessidade de inscrição.
Paste SQL to Analyze
Enter any SQL query to scan for injection patterns, obfuscation techniques, tautologies, UNION injections, time-based blind queries, and encoded strings. All analysis is done locally in your browser.
Por que usar nosso verificador de padrões de injeção SQL?
- Detecção abrangente de padrões: o verificador de padrões de injeção SQL detecta mais de 20 padrões distintos de injeção e ofuscação, incluindo strings codificadas em hexadecimal (0x...), construção CHAR() ASCII, comentários embutidos em palavras-chave (SEL/**/ECT), injeções UNION SELECT, tautologias (OR 1=1), funções cegas baseadas em tempo (WAITFOR DELAY, SLEEP, pg_sleep), consultas empilhadas, injeção baseada em erros, esquema de informações extração e vetores de exfiltração de dados fora de banda. Cada padrão recebe um nível de severidade para priorização.
- Pontuação de risco multinível: cada descoberta é pontuada em uma escala de gravidade de quatro níveis: Crítica (40 pontos), Alta (20), Média (10), Baixa (5) e Informação (1). A pontuação total de gravidade determina o nível geral de risco, de Seguro a Crítico. As descobertas de gravidade crítica incluem consultas empilhadas, gravações INTO OUTFILE/DUMPFILE e procedimentos armazenados de execução de comando. Essa abordagem em camadas permite que os profissionais de segurança priorizem primeiro os padrões mais perigosos.
- Destaque e contexto visual de SQL: visualize sua consulta SQL com padrões de injeção destacados em níveis de gravidade codificados por cores: vermelho para crítico, laranja para alto, amarelo para médio, azul para baixo e cinza para descobertas informativas. Cada região destacada mescla padrões sobrepostos, preservando a maior gravidade. A ferramenta também fornece contexto circundante para cada descoberta, mostrando exatamente onde o padrão aparece na consulta.
- Privacidade local e relatórios abrangentes: todas as análises SQL – correspondência de padrões, pontuação de gravidade e destaque – são realizadas inteiramente em seu navegador usando JavaScript. Suas consultas SQL nunca são carregadas em nenhum servidor, armazenadas em nenhum banco de dados ou transmitidas pela rede. Exporte as descobertas como um relatório de texto simples com descrições completas e contexto para documentação ou compartilhamento com equipes de segurança.
Casos de uso comuns para o verificador de padrões de injeção SQL
- Auditorias de segurança de aplicativos da Web: os profissionais de segurança auditam aplicativos da Web verificando consultas SQL em busca de vulnerabilidades de injeção no código-fonte, no tráfego de rede e nos logs do servidor. O SQL Injection Pattern Checker identifica rapidamente mais de 20 padrões de ataque distintos em todas as principais plataformas de banco de dados (MySQL, PostgreSQL, SQL Server, Oracle), tornando-o uma ferramenta essencial para testes de penetração e fluxos de trabalho de revisão de código.
- Desenvolvimento e ajuste de regras do WAF: engenheiros de firewall de aplicativos da Web e analistas de SOC usam o verificador de padrões para validar regras do WAF em relação a cargas úteis de injeção de SQL conhecidas. Ao analisar como as diferentes técnicas de desvio são estruturadas – ofuscação de comentários, variantes de codificação, permutações de casos – as equipes de segurança podem desenvolver assinaturas de detecção mais eficazes que detectam ataques ofuscados sem acionar falsos positivos em consultas legítimas.
- Pesquisa de vulnerabilidades e desenvolvimento de carga útil: Os pesquisadores de segurança que desenvolvem explorações de prova de conceito usam o verificador de padrões para verificar se suas cargas úteis de injeção de SQL acionam os padrões de detecção pretendidos. A visualização SQL destacada ajuda os pesquisadores a entender exatamente quais partes de sua carga útil estão sendo sinalizadas, permitindo-lhes refinar técnicas de desvio ou desenvolver novos métodos de ofuscação para divulgação responsável.
- Revisão de código e portas de segurança CI/CD: As equipes de desenvolvimento integram a verificação de injeção de SQL em seu processo de revisão de código para detectar consultas vulneráveis antes da implantação. O verificador de padrões ajuda a identificar padrões SQL arriscados no código do aplicativo, consultas geradas por ORM e procedimentos armazenados. As equipes podem estabelecer limites de gravidade e bloquear implantações que contenham padrões de injeção críticos ou de alta gravidade.
- Treinamento de educação e conscientização sobre segurança: os instrutores usam o SQL Injection Pattern Checker como uma ferramenta de ensino para demonstrar como funcionam os ataques de injeção de SQL e como as técnicas de ofuscação contornam os filtros básicos. Os alunos podem colar consultas vulneráveis, ver padrões destacados em tempo real e entender por que certas construções são perigosas. A ferramenta preenche a lacuna entre o conhecimento teórico de injeção de SQL e a detecção prática.
- Auditoria de conformidade e regulamentação: as organizações sujeitas aos requisitos de conformidade PCI DSS, HIPAA ou SOC 2 usam verificação automatizada de SQL como parte dos testes de segurança de seus aplicativos. O verificador de padrões fornece evidências documentadas de verificação de segurança durante auditorias. O sistema de pontuação de gravidade ajuda a demonstrar que os vetores críticos de injeção são monitorados e abordados ativamente.
O que é detecção de padrão de injeção SQL?
A detecção de padrões de injeção SQL é o processo de análise do texto da consulta SQL em busca de padrões de sintaxe que indicam manipulação maliciosa ou ofuscação. Os invasores usam injeção de SQL (SQLi) para interferir nas consultas do banco de dados, injetando comandos SQL inesperados por meio de campos de entrada do aplicativo. Com o tempo, os invasores desenvolveram técnicas sofisticadas de ofuscação para contornar os Web Application Firewalls (WAFs), os sistemas de detecção de intrusões (IDS) e os filtros de validação de entrada. O SQL Injection Pattern Checker detecta padrões de injeção clássicos, como UNION SELECT e OR 1=1, bem como técnicas avançadas de ofuscação, como strings codificadas em hexadecimal, chamadas de função CHAR(), comentários embutidos em palavras-chave, codificação de URL e substituição de Unicode.
Como funciona o verificador de padrões de injeção SQL
- Insira ou cole sua consulta SQL: digite uma consulta diretamente ou carregue o exemplo de SQL para ver como os padrões são detectados. A ferramenta aceita qualquer dialeto SQL (MySQL, PostgreSQL, SQL Server, Oracle, SQLite) e analisa o texto bruto da consulta usando correspondência de padrões de expressão regular.
- Verificação automatizada de padrões: a ferramenta compara sua consulta com mais de 20 definições de padrões predefinidos de injeção e ofuscação, organizadas por nível de gravidade. Cada padrão inclui uma expressão regular, classificação de gravidade (crítica para informações), descrição legível e classificação de categoria. O scanner relata cada correspondência com sua posição exata na consulta e no contexto circundante.
- Pontuação e visualização de risco: a pontuação total de gravidade é calculada somando os pontos ponderados por descoberta (Crítico=40, Alto=20, Médio=10, Baixo=5, Informação=1). O nível de risco geral (Seguro a Crítico) é determinado pelos limites da pontuação total. As descobertas são mostradas classificadas por gravidade, e a visualização SQL destacada codifica por cores cada região correspondente para uma verificação visual rápida.
Categorias de ataque de injeção SQL
- Dentro da banda/baseado em união: o invasor usa UNION SELECT para anexar seus próprios resultados de consulta ao conjunto de resultados original. Esta é a forma mais comum e perigosa de injeção de SQL, pois permite a extração direta de dados. Nosso scanner detecta padrões UNION SELECT, concatenação de colunas em massa (GROUP_CONCAT, CONCAT) e múltiplas instruções SELECT.
- Cego/baseado em booleano: o invasor injeta condições booleanas (OR 1=1, AND 1=2) e infere informações do banco de dados a partir da resposta do aplicativo. O scanner detecta tautologias, extração cega baseada em LIKE e comparações condicionais que indicam tentativas de injeção baseadas em booleanos.
- Cego baseado em tempo: o invasor usa funções de suspensão do banco de dados (WAITFOR DELAY no SQL Server, SLEEP() no MySQL, pg_sleep() no PostgreSQL) para inferir condições verdadeiras/falsas dos atrasos de resposta. O scanner detecta todas as principais funções de suspensão do banco de dados e ataques de temporização baseados em benchmark.
- Fora de banda (OOB): o invasor usa funções de banco de dados que fazem solicitações de rede (UTL_HTTP, xp_dirtree, OPENROWSET) para exfiltrar dados para um servidor controlado pelo invasor. O scanner detecta essas funções específicas junto com as operações de gravação de arquivo INTO OUTFILE/DUMPFILE.
- Ofuscação e desvio: os invasores codificam ou ofuscam suas cargas para evitar a detecção baseada em assinatura. Técnicas comuns incluem codificação hexadecimal (0x...), construção CHAR() ASCII, comentários embutidos em palavras-chave, codificação de URL, homoglifos Unicode e espaços em branco excessivos. O scanner detecta todas essas técnicas de desvio.
Notas de privacidade, segurança e uso
O SQL Injection Pattern Checker processa todas as consultas inteiramente em seu navegador usando correspondência de padrão JavaScript local. Nenhum texto de consulta SQL é carregado em qualquer servidor, armazenado em qualquer banco de dados ou transmitido por qualquer rede. Não há limites de comprimento de consulta além do que seu navegador pode suportar. A ferramenta é totalmente gratuita, sem necessidade de registro, conta ou chave de API. Todas as definições de padrões, pontuação de gravidade e lógica de destaque são executadas no lado do cliente, garantindo que suas consultas SQL confidenciais e informações de esquema de banco de dados nunca saiam do seu dispositivo.
Perguntas frequentes
A detecção de padrões de injeção SQL é a análise automatizada do texto da consulta SQL para identificar padrões de sintaxe indicativos de tentativas de injeção maliciosas ou técnicas de ofuscação. O SQL Injection Pattern Checker verifica consultas em busca de mais de 20 padrões distintos, incluindo injeções UNION SELECT, tautologias (OR 1 = 1), strings codificadas em hexadecimal, chamadas de função CHAR(), comentários embutidos dentro de palavras-chave, funções cegas baseadas em tempo, consultas empilhadas e vetores de exfiltração fora de banda. Ele atribui classificações de gravidade a cada descoberta e calcula uma pontuação geral de risco.
A injeção de SQL em banda (inclusive baseada em UNION) retorna dados diretamente na resposta do aplicativo, tornando-a a exploração mais rápida para invasores. A injeção cega de SQL (baseada em booleano ou baseada em tempo) infere dados indiretamente, observando diferenças de resposta ou atrasos de tempo sem ver a saída real do banco de dados. A injeção de SQL fora de banda usa funções de banco de dados que fazem solicitações de rede a servidores controlados por invasores para exfiltração de dados. O verificador de padrões detecta todas as três categorias com níveis de gravidade apropriados.
O SQL Injection Pattern Checker detecta mais de 10 técnicas de ofuscação e desvio: strings codificadas em hexadecimal (0x...), construção CHAR() ASCII, comentários embutidos inseridos em palavras-chave SQL (SEL/**/ECT), comentários de múltiplas linhas (/* */), comentários de linha única (--), comentários hash (#), caracteres codificados em URL (%XX), caracteres homoglifos Unicode, padrões excessivos de espaços em branco e permutação de maiúsculas e minúsculas de palavras-chave.
Sim, o SQL Injection Pattern Checker oferece suporte a todas as principais plataformas de banco de dados SQL, incluindo MySQL, PostgreSQL, Microsoft SQL Server, Oracle Database, SQLite, MariaDB, IBM Db2 e Snowflake. As definições de padrão são projetadas para serem independentes de banco de dados, detectando padrões de injeção que funcionam em diversas plataformas. Padrões específicos da plataforma como xp_cmdshell (SQL Server), pg_sleep (PostgreSQL) e UTL_HTTP.request (Oracle) são detectados com o contexto apropriado.
Absolutamente. Toda a correspondência de padrões SQL, pontuação de gravidade e realce são realizadas localmente em seu navegador usando JavaScript. Suas consultas SQL nunca são carregadas em nenhum servidor, armazenadas em nenhum banco de dados ou transmitidas por qualquer rede. Você pode analisar com segurança consultas contendo informações confidenciais de esquema de banco de dados, lógica de aplicativo proprietária ou SQL de produção sem qualquer preocupação com privacidade.
A pontuação de risco é calculada somando os pontos ponderados para cada padrão detectado: descobertas críticas pontuam 40 pontos cada, descobertas altas pontuam 20, pontuação média 10, pontuação baixa 5 e pontuação de descobertas informacionais 1. A pontuação total determina o nível de risco geral: Seguro (0-4), Baixo (5-19), Médio (20-49), Alto (50-99) ou Crítico (100+). Este sistema hierárquico garante que mesmo uma única descoberta crítica eleve adequadamente a avaliação geral do risco.
A ofuscação de comentários embutidos é uma técnica em que os invasores inserem comentários SQL (/* */) dentro de palavras-chave SQL para ignorar as assinaturas WAF e IDS. Por exemplo, escrever SEL/**/ECT em vez de SELECT oculta a palavra-chave SELECT de correspondências de padrões simples. O SQL Injection Pattern Checker detecta especificamente essa técnica porque ela é amplamente usada em ferramentas automatizadas de injeção de SQL e ignora cargas úteis.
As funções CHAR() constroem strings a partir de valores de código ASCII (CHAR(65,66,67) = "ABC"), permitindo que invasores construam strings arbitrárias sem usar aspas. Strings hexadecimais (0x48656C6C6F) codificam dados em representação hexadecimal, ignorando a detecção literal de string. Ambas as técnicas são comumente usadas em cargas de injeção SQL para evitar filtros de validação de entrada que bloqueiam caracteres de aspas ou padrões de string específicos.
Sim, o SQL Injection Pattern Checker fornece um botão Copiar relatório que gera um resumo em texto simples de todas as descobertas, incluindo o nível de risco geral, pontuação total e cada padrão detectado com sua gravidade, valor, descrição e contexto circundante. Este relatório pode ser colado em documentação de segurança, sistemas de rastreamento de bugs ou compartilhado com equipes de desenvolvimento para correção.