Panduan / OWASP dan keamanan aplikasi

Injection: masukan terbaca sebagai perintah

Injection terjadi ketika masukan yang tidak dipercaya memengaruhi perintah atau ekspresi yang dijalankan sistem. Bentuknya dapat berkaitan dengan kueri basis data, perintah sistem, atau konten pada browser.

Di halaman ini

Apa yang dimaksud Injection?

Injection terjadi ketika masukan yang tidak dipercaya memengaruhi perintah atau ekspresi yang dijalankan sistem. Bentuknya dapat berkaitan dengan kueri basis data, perintah sistem, atau konten pada browser. OWASP menempatkannya pada kategori A05:2025 dalam daftar risiko aplikasi web 2025.

Contoh di pekerjaan tim

Contoh berikut fiktif, menggunakan alur dan data buatan.

Dalam aplikasi inventaris fiktif, kolom pencarian digabung langsung ke teks kueri. Pengembang menganggapnya hanya nama barang, tetapi basis data menerima hasil gabungan sebagai instruksi. Masalahnya terletak pada cara menyusun perintah, bukan semata panjang atau tampilan kolom.

Hal yang sering keliru dipahami

Validasi masukan tetap berguna, tetapi daftar karakter terlarang saja tidak cukup. ORM juga tidak otomatis melindungi kueri mentah yang disusun dengan penggabungan teks. Untuk keluaran HTML, konteks tempat data ditampilkan menentukan cara encoding yang tepat.

Apa yang dapat dilakukan tim?

  • Pisahkan data dari instruksi melalui API aman atau kueri berparameter.
  • Batasi masukan sesuai kebutuhan bisnis dan hindari menjalankan perintah sistem bila tidak perlu.
  • Gunakan encoding keluaran sesuai konteks serta batasi hak komponen yang memprosesnya.

Bukti apa yang perlu diperiksa?

Minta pengembang menunjukkan jalur masukan hingga pemrosesnya, termasuk pencarian, impor, dan laporan. Tambahkan uji bahwa masukan tidak mengubah struktur perintah. Pengujian hanya dilakukan pada lingkungan dan data yang diizinkan.

Lanjutkan ke langkah penerapan

Buka pengembangan aplikasi yang aman. Kembali ke daftar OWASP Top 10 2025 untuk membandingkan kategori. Nomor kategori tidak menentukan prioritas perbaikan pada semua sistem.

Penjelasan kategori diadaptasi dari OWASP Top 10 Team — A05:2025, berlisensi CC BY 3.0. Ringkasan Indonesia dan contoh kerja disusun Kompli; bukan terjemahan resmi OWASP.

Pemeriksaan fitur terkait

Untuk pemeriksaan yang lebih khusus, baca pencegahan XSS pada tampilan dan SQL injection pada kueri database. Keduanya memiliki tempat pemrosesan dan bukti perbaikan yang berbeda.

Unduh artikel (.md)

Sumber rujukan

  1. OWASP A05:2025 — Injection ↗OWASP Top 10 Team; rujukan teknis, CC BY 3.0 · Description, How to prevent; kategori A05:2025

Baca naskah lengkap untuk melihat syarat dan pengecualiannya. Sesuaikan dengan layanan dan bidang usaha Anda.

Perlu membahas kebutuhan tim Anda?

Ceritakan sistem yang dikelola dan kebutuhan pengamanan tim Anda.

Konsultasikan kebutuhan Anda