Injection: masukan terbaca sebagai perintah
Injection terjadi ketika masukan yang tidak dipercaya memengaruhi perintah atau ekspresi yang dijalankan sistem. Bentuknya dapat berkaitan dengan kueri basis data, perintah sistem, atau konten pada browser.
Di halaman ini
Apa yang dimaksud Injection?
Injection terjadi ketika masukan yang tidak dipercaya memengaruhi perintah atau ekspresi yang dijalankan sistem. Bentuknya dapat berkaitan dengan kueri basis data, perintah sistem, atau konten pada browser. OWASP menempatkannya pada kategori A05:2025 dalam daftar risiko aplikasi web 2025.
Contoh di pekerjaan tim
Contoh berikut fiktif, menggunakan alur dan data buatan.
Dalam aplikasi inventaris fiktif, kolom pencarian digabung langsung ke teks kueri. Pengembang menganggapnya hanya nama barang, tetapi basis data menerima hasil gabungan sebagai instruksi. Masalahnya terletak pada cara menyusun perintah, bukan semata panjang atau tampilan kolom.
Hal yang sering keliru dipahami
Validasi masukan tetap berguna, tetapi daftar karakter terlarang saja tidak cukup. ORM juga tidak otomatis melindungi kueri mentah yang disusun dengan penggabungan teks. Untuk keluaran HTML, konteks tempat data ditampilkan menentukan cara encoding yang tepat.
Apa yang dapat dilakukan tim?
- Pisahkan data dari instruksi melalui API aman atau kueri berparameter.
- Batasi masukan sesuai kebutuhan bisnis dan hindari menjalankan perintah sistem bila tidak perlu.
- Gunakan encoding keluaran sesuai konteks serta batasi hak komponen yang memprosesnya.
Bukti apa yang perlu diperiksa?
Minta pengembang menunjukkan jalur masukan hingga pemrosesnya, termasuk pencarian, impor, dan laporan. Tambahkan uji bahwa masukan tidak mengubah struktur perintah. Pengujian hanya dilakukan pada lingkungan dan data yang diizinkan.
Lanjutkan ke langkah penerapan
Buka pengembangan aplikasi yang aman. Kembali ke daftar OWASP Top 10 2025 untuk membandingkan kategori. Nomor kategori tidak menentukan prioritas perbaikan pada semua sistem.
Penjelasan kategori diadaptasi dari OWASP Top 10 Team — A05:2025, berlisensi CC BY 3.0. Ringkasan Indonesia dan contoh kerja disusun Kompli; bukan terjemahan resmi OWASP.
Pemeriksaan fitur terkait
Untuk pemeriksaan yang lebih khusus, baca pencegahan XSS pada tampilan dan SQL injection pada kueri database. Keduanya memiliki tempat pemrosesan dan bukti perbaikan yang berbeda.
Sumber rujukan
- OWASP A05:2025 — Injection ↗OWASP Top 10 Team; rujukan teknis, CC BY 3.0 · Description, How to prevent; kategori A05:2025
Baca naskah lengkap untuk melihat syarat dan pengecualiannya. Sesuaikan dengan layanan dan bidang usaha Anda.
Perlu membahas kebutuhan tim Anda?
Ceritakan sistem yang dikelola dan kebutuhan pengamanan tim Anda.
Konsultasikan kebutuhan Anda