Hva er SQL-injection?
SQL-injection er et angrep der ondsinnet SQL-kode settes inn i inputfelt for å manipulere databasen bak en nettside, potensielt for å stjele eller slette data.
Sist oppdatert: 2026-09-28
Hva er SQL-injection?
SQL-injection er et angrep der en angriper setter inn ondsinnet SQL-kode i inputfelt (søkefelt, innlogging, kontaktskjemaer) for å manipulere databasen bak en nettside. Angriperen kan lese ut kundedata, endre priser, slette innhold eller ta full kontroll over systemet.
Hvorfor er SQL-injection viktig?
SQL-injection er en av de alvorligste og mest utbredte sårbarhetene på nettet. For norske nettbutikker kan et vellykket angrep eksponere kundelister, ordrehistorikk, e-postadresser og i verste fall betalingsinformasjon — noe som utløser GDPR-meldeplikt til Datatilsynet.
Forebygging er heldigvis enkel: bruk alltid parameteriserte spørringer (prepared statements) i stedet for å sette brukerinndata direkte inn i SQL-spørringer. Alle moderne rammeverk og ORM-er (Django, Laravel, ActiveRecord) gjør dette automatisk.
I tillegg bør databasebrukeren som applikasjonen bruker ha minst mulig rettigheter, og en WAF kan blokkere de vanligste SQL-injection-mønstrene.
SQL-injection i praksis
En norsk nettbutikks søkefunksjon er sårbar for SQL-injection. En sikkerhetstester demonstrerer at søkeordet ' OR 1=1 -- returnerer alle produkter inkludert skjulte. Utviklerne fikser dette ved å bytte til prepared statements.
Les mer
Relaterte begreper
OWASP
OWASP (Open Web Application Security Project) er en ideell organisasjon som publiserer de ti mest kritiske sikkerhetsrisikoene for webapplikasjoner.
SikkerhetPenetrasjonstesting
Penetrasjonstesting (pentest) er en kontrollert simulering av et hackerangrep mot en nettside eller applikasjon for å avdekke sikkerhetshull før ekte angripere utnytter dem.
SikkerhetWAF
En WAF (Web Application Firewall) er en sikkerhetsløsning som filtrerer og overvåker HTTP-trafikk til en nettside for å beskytte mot angrep som XSS, SQL-injection og DDoS.
SikkerhetXSS
XSS (Cross-Site Scripting) er en sikkerhetssårbarhet der en angriper injiserer ondsinnet JavaScript-kode i en nettside som kjøres i andre brukeres nettlesere.
