Stradenova
La oss snakke
HjemTjenesterGuiderKontakt→

Hva er SQL-injection?

SQL-injection er et angrep der ondsinnet SQL-kode settes inn i inputfelt for å manipulere databasen bak en nettside, potensielt for å stjele eller slette data.

Sist oppdatert: 2026-09-28

Hva er SQL-injection?

SQL-injection er et angrep der en angriper setter inn ondsinnet SQL-kode i inputfelt (søkefelt, innlogging, kontaktskjemaer) for å manipulere databasen bak en nettside. Angriperen kan lese ut kundedata, endre priser, slette innhold eller ta full kontroll over systemet.

Hvorfor er SQL-injection viktig?

SQL-injection er en av de alvorligste og mest utbredte sårbarhetene på nettet. For norske nettbutikker kan et vellykket angrep eksponere kundelister, ordrehistorikk, e-postadresser og i verste fall betalingsinformasjon — noe som utløser GDPR-meldeplikt til Datatilsynet.

Forebygging er heldigvis enkel: bruk alltid parameteriserte spørringer (prepared statements) i stedet for å sette brukerinndata direkte inn i SQL-spørringer. Alle moderne rammeverk og ORM-er (Django, Laravel, ActiveRecord) gjør dette automatisk.

I tillegg bør databasebrukeren som applikasjonen bruker ha minst mulig rettigheter, og en WAF kan blokkere de vanligste SQL-injection-mønstrene.

SQL-injection i praksis

En norsk nettbutikks søkefunksjon er sårbar for SQL-injection. En sikkerhetstester demonstrerer at søkeordet ' OR 1=1 -- returnerer alle produkter inkludert skjulte. Utviklerne fikser dette ved å bytte til prepared statements.

Les mer

Trenger du hjelp med dette?

Vi hjelper norske bedrifter med e-commerce, SEO, sikkerhet og digital strategi. Ta kontakt for en uforpliktende samtale.

Start en samtale→