Mengatasi Serangan SQL Injection dan HTML Injection Dengan htmlentities dan MD5

Sebelumnya Saya ingin menjelaskan bahwa Saya sama sekali tidak ahli dalam bidang ini, jadi kalau ada kesalahan dalam penyampaian mohon untuk diluruskan.

Apa itu SQL Injection ?

Saya memahami SQL Injection sebagai sebuah teknik yang dilakukan seorang hacker menggunakan perintah SQL atau string tertentu yang bisa mengakibatkan error atau kesalahan pada sistem yang menggunakan MySQL sebagai basis datanya. Dalam contoh kasus nyata SQL injection juga sering digunakan untuk melakukan bypass sebuah form login website

Dalam beberapa kasus yang pernah Saya alami biasanya serangan yang biasa disebut dengan SQL Injection ini juga sering terjadi pada sebuah form login. Parameter yang di selipkan ke form login tentunya adalah parameter string yang bisa membuat form isian password seolah – olah jadi kosong. Contoh yang paling sederhana kita bisa menyelipkan parameter atau string seperti ‘+’ dengan string tersebut, maka form input yang harusnya diisi dengan password yang benar malah akan diabaikan dan dianggap benar karena telah disipkan parameter string tersebut.

Apa itu HMTL Injection
Saya memahaminya sebagai jenis serangan yang menggunakan teknik injeksi dengan memasukan kode HTML kedalam sebuah form input, dengan HTML injection, seseorang bisa mengambil cookies


HTML injection is a type of injection issue that occurs when a user is able to control an input point and is able to inject arbitrary HTML code into a vulnerable web page. This vulnerability can have many consequences, like disclosure of a user's session cookies that could be used to impersonate the victim, or, more generally, it can allow the attacker to modify the page content seen by the victims.

Apa itu htmlentities ?
htmlentities() adalah sebuah fungsi untuk merubah semua tag HTML menjadi text biasa. Saya juga sebenarnya menambahkan fungsi mysql_real_escape_string() di depan htmlentities. mysql_real_escape_string() adalah fungsi PHP yang digunakan untuk memberi backslash di beberapa kode untuk ditampilkan pada halaman, namun saat menyimpan menuju sql, kode akan tetap normal tanpa ada backslash. htmlentities juga sering saya gunakan untuk memfilter data yang tersimpan pada variabel GET. Lihat artikel : Memfilter Perintah GET di PHP

Apa itu MD5 ?
Penjelasan tentang MD5 sudah Saya jelaskan pada artikel Cara Menggunakan Enkripsi MD5 di PHP
script untuk mencegah SQL Injection dan HTML Injection


Untuk mencegah terjadinya by pass login menggunakan sql injection ataupun html Injection maka kita bisa menggunakan htmlentities atau md5, atau juga bisa menggunakan perpaduan keduanya. Dalam contoh kasus kali ini Saya ingin mencotohkannya pada Aplikasi PSB yang saya buat, dimana pada aplikasi tersebut sebelum siswa bisa masuk ke halman pendaftaran, dia harus terlebih dahulu memasukan “KEY”. Key tersebut sebenarnya merupakan sebuah password yang disimpan dalam database MySQL. Password yang tersimpan merupakan pssword yang telh di proteksi dengan enkripsi MD5. Tapi bila susunan kodenya salah, maka enkrispi tersebut akan sangat percuma, karena akan bisa di by pass dengan mudah oleh si penyerang. Silahkn download terlebih dahulu source codenya pada halaman Aplikasi Penerimaan Siswa Baru (PSB) Gratis Versi 1.1

Mari kita lihat potongan kodenya dalam file “key_proses.php” dalam aplikasi Penerimaan Siswa Baru

if(isset($_POST['lanjutkan'])){
$key = mysql_real_escape_string(htmlentities(md5($_POST['key'])));
$sql = mysql_query("SELECT * FROM kunci WHERE number_key='$key'")

Varibel di kirimkan menggunakan POST disimpan dulu dalam sebuah variabel begitu pula dengan perintah querynya disimpan kedalam sebuah variabel $sql. Jika seandinya Saya tidak menggunakan mysql_real_escape_string(htmlentities(md5, misal jadi seperti ini 

$key = ($_POST['key']);
maka hasilnya form input key atau password yang Saya buat dengan susunan kode seperti itu, akan sangat mudah untuk di bypass oleh si penyerang.

Tapi seandainya kita hanya menggunakan MD5 saja dan tidak menggunakan fungsi mysql_real_escape_string(htmlentities mungkin bisa di katakan aplikasi kita sudah aman, karena Saya berpikir script sql injection yang di selipkan si penyerang tentunya akan dirubah kedalam bentuk enkripsi md5 bukan dalam string seutuhnya. Saya sudah mencobanya pada aplikasi yang Saya buat sendiri tanpa menggunakan tembahan fungsi mysql_real_escape_string(htmlentities, namun hanya MD5 saja ,  jadi nanti scriptnya akan terlihat seperti ini 

 $key =(md5 ($_POST['key']));
Tapi mungkin bila ingin lebih aman memang kita harus menggunakan perpaduan keduanya.

Jadi kesimpulannya, untuk mencegah terjadinya serangan sql injection atau html injection pada sebuah form login, maka kita cukup menyimpan variabel yang dikirim menggunakan POST lalu menambahkan fungsi htmlentities atau md5 ke dalam variabel yang tersimpan. Untuk md5 tentunya password yang tersimpan harus dalam keadaan terenkripsi, bila password yang tersimpan bukan dalam bentuk md5 maka kita cukup menggunakan fungsi mysql_real_escape_string dan htmlentities saja. 

Baca juga :  

17 Responses to "Mengatasi Serangan SQL Injection dan HTML Injection Dengan htmlentities dan MD5"

  1. angkat tangan dluan saya mas. :D
    kodenya menyeramkan :((

    ReplyDelete
    Replies
    1. lebih seram lagi wajah yang buat kodenya mba... jhahah XD

      Delete
  • Blog saya kena "Aktivitas Tidak Valid" menurut Google sehingga Adsense saya tdk disetujui, apakah ini salah satu korban dari SQL Injection kang...?

    ReplyDelete
    Replies
    1. lah kalau itumah beda lagi mang,inimah berkaitan dengan masalah security sebuah aplikasi di website,,
      Kalau masalah GA mah Saya kurang begitu mengerti,, mereka terkadang emang agak sedikit aneh dalam menyetujui sebuah blog [ Baca : Pengalaman Upgrade Akun Adsense Dari Hosted Menjadi Non Hosted ] Saya pernah di terima,, tapi besoknya muncul pesan bahwa Saya di tolak,, keknya emang perlu dicoba terus sampai keterima..

      Delete
  • mataabz ilmunya kang Ahmad Z !
    Setelah salah 1 artikel saya mendapat respon likers yang luar biasa, lalu ngaburudul tuh 15-an komen spam "TOGEL". Udah ane delete.

    Kumaha ya Kang biar aman dari begituan ?
    Apa ini termasuk juga "serangan-sql-injection" ?

    Haturnuhun prof kompyuter, sip !

    ReplyDelete
    Replies
    1. lah kalau itumah dilakukannya secara manual mba,,, lagian blogger kan punya google, jadi kemungkinan inject - injeckan sepertinya sangat sulit terjadi... XD
      mendingan kolom komentarnya di moderasi mba... :D

      Delete

Komentar yang Anda kirim akan terlebih dahulu di moderasi oleh Admin

Newer PostOlder PostHome
nagabet76slot gacorslot online1213141516Slot Online Menghadirkan Pengalaman Digital Yang Didukung Pemrosesan Data Secara Real TimeMahjongways Menganalisis Pola Visual Dan Dinamika Simbol Berdasarkan Pemrosesan Data DigitalMahjongways Mengembangkan Dinamika Permainan Melalui Pengelolaan Data Dan Elemen Visual TerintegrasiAnalisis Komputasi Modern Membantu Memetakan Dinamika Sistem Digital Berdasarkan Data ObservasiMember Baru Mendorong Dinamika Komunitas Digital Menuju Pengalaman Yang Lebih Aktif Dan Menarikslot onlinemahjongwayasarsitektur layananpemrosesan data adaptifmember baruSlot Online Terbaru Menghadirkan AnalisisScatter Hitam Dianalisis Melalui PemetaanPola Scatter Hitam Membentuk Distribusi Visual Yang Dapat Dikaji Menggunakan Komputasi AdaptifArsitektur Teknologi TerdistribusiTeknologi Visualisasi DataMahjongways Mengembangkan Interaksi Visual Melalui Integrasi Simbol Digital Yang DinamisAnalisis Mahjongways Memetakan Dinamika Visual Dan Respons Antarmuka Berbasis DataScatter Hitam Dianalisis Melalui Pemetaan Struktur Simbol Digital Berbasis Komputasi AdaptifAlgoritma Scatter Hitam Membantu Mengidentifikasi Dinamika Pola Melalui Analisis Data ObservasiPg Soft Mengembangkan Sistem Rendering Adaptif Untuk Mendukung Visualisasi Digital ModernTeknologi Pg Soft Mengoptimalkan Pemrosesan Grafis Melalui Arsitektur Rendering TerintegrasiTeknologi Pemodelan Data Membantu Menganalisis Dinamika Informasi Pada Ekosistem Digital ModernArsitektur Komputasi Terdistribusi Meningkatkan Keandalan Pengelolaan Data Pada Platform DigitalTeknologi Kecerdasan Komputasional Mendorong Pengembangan Sistem Digital Yang Lebih AdaptifPemrosesan Data Modern Membantu Memetakan Pola Informasi Melalui Pendekatan Komputasi TerukurTeknologi Integrasi Data Mempermudah Sinkronisasi Informasi Dalam Lingkungan Digital TerpaduVisualisasi Komputasi Modern Membantu Menginterpretasikan Perubahan Pola Pada Sistem Digital KompleksTeknologi Otomasi Data Meningkatkan Efisiensi Pengelolaan Informasi Pada Infrastruktur DigitalModel Komputasi Adaptif Mendukung Pengembangan Teknologi Digital Melalui Analisis Data BerkelanjutanPengembangan Pg Soft Mengintegrasikan Teknologi Rendering Dengan Interaksi Visual Yang ResponsifPg Soft Menerapkan Komputasi Visual Untuk Meningkatkan Efisiensi Pengolahan Elemen DigitalEksplorasi Scatter Hitam Memetakan Distribusi Simbol Melalui Model Analitik Digital TerintegrasiPola Scatter Hitam Dikaji Menggunakan Pendekatan Visualisasi Data Dan Pemodelan StatistikMahjongways Menghadirkan Pendekatan Visual Interaktif Melalui Pemrosesan Simbol Yang AdaptifEksplorasi Mahjongways Mengungkap Perubahan Pola Visual Dalam Lingkungan Digital Terintegrasimahjong ways dalam bingkai desain visual dan budaya digitaljejak klasik menemukan bentuk baru melalui mahjong waysmahjong ways dan perjalanan simbol menuju layar interaktif moderncerita visual mengikuti perkembangan mahjong ways di era teknologimahjong ways dilihat dari sisi kreativitas dan identitas platformperubahan tampilan membawa mahjong ways ke perspektif yang berbedamahjong ways dalam percakapan seputar tradisi dan budaya digitaldari konsep lama ke format baru menelusuri mahjong wayssimbol dan tema mengiringi perjalanan mahjong ways di ruang digitalmahjong ways menjadi bagian dari perubahan desain hiburan moderngame online dan perubahan kebiasaan di tengah budaya internetkomunitas digital menjadi bagian dari perjalanan game onlinegame online dalam potret interaksi sosial di era platform modernjejak mobile membawa game online ke pengalaman yang semakin beragamketika game online bertemu dengan kreativitas dan komunitas digitalgame online dan pergeseran cara menikmati hiburan interaktifdari komunitas ke platform menyusuri perkembangan game onlinedesain visual membentuk identitas baru dalam dunia game onlinegame online di tengah perubahan teknologi dan budaya populerperjalanan game online mengikuti arah baru ekosistem digitaltekanan emosional muncul di tengah kebiasaan judi online yang berulangstres dan judi online menjadi bahasan dalam perubahan kondisi keuanganketika pengeluaran judi online mulai membawa tekanan dalam kehidupanbeban pikiran dapat bertambah seiring kebiasaan judi online berlangsungmasalah keuangan dan stres muncul dalam pembahasan seputar judi onlinejudi online dan tekanan emosional menjadi sorotan di ruang digitaldampak stres mulai dibahas seiring perubahan kebiasaan judi onlinetekanan hidup dan kebiasaan judi online dalam sorotan mediastres finansial menjadi bagian dari pembahasan dampak judi onlinememahami kaitan tekanan emosional dengan kebiasaan judi onlinegame digital mulai masuk dalam sorotan budaya hiburan modernperkembangan game digital menjadi bahasan di tengah perubahan teknologimedia mengulas perjalanan game digital dari konsol menuju platform modernfenomena game digital muncul dalam perbincangan industri hiburangame digital dan perubahan kebiasaan menjadi catatan di era internetsorotan terkini membahas arah baru perkembangan game digitalteknologi interaktif membawa game digital ke percakapan media yang lebih luasgame digital menjadi bagian dari pergeseran budaya hiburan masa kinicatatan media menyoroti perubahan wajah game digital dari waktu ke waktuplatform baru membuka babak berbeda dalam perjalanan game digitaljudi online kembali menjadi sorotan dalam pemberitaan digital terkinimedia menyoroti perkembangan platform judi online di ruang internetfenomena judi online masuk dalam pembahasan seputar budaya digitalberita terkini mengulas perubahan ekosistem judi online masa kinijudi online dan perkembangan teknologi menjadi bahan perbincangan mediasorotan baru membahas pergeseran perilaku di seputar judi onlineruang digital kembali mengangkat pembahasan tentang judi onlineperkembangan internet membawa judi online ke sorotan media terkinicatatan media mengulas fenomena judi online dari sisi digitalperubahan platform menjadi bahasan baru dalam pemberitaan judi onlineandi pratama dan cerita keberuntungan 8 juta di mahjong waysrizky membahas pengalaman 17 juta dalam permainan mahjong wayskisah dimas berawal dari game online hingga hasil 25 jutafajar menjadi perbincangan usai mendapat hasil 12 jutacerita bayu muncul di tengah tren mahjong ways masa kinirio mengulas pengalaman bermain dengan hasil sekitar 19 jutayoga dan perjalanan singkat menuju hasil permainan 7 jutaarif membagikan catatan pribadi soal hasil 14 jutabima dan pengalaman 28 juta yang ramai dibicarakandoni mengungkap cerita di balik hasil 22 juta mahjong wayscerita reza dengan hasil 9 juta dari mahjong ways16 juta jadi bagian pengalaman rangga di game onlinemaulana membahas perolehan 23 juta dari mahjong winsgame digital membawa cerita baru bagi ilham dengan hasil 11 jutahasil 28 juta diceritakan bagus saat memainkan mahjong ways 2yusuf mengulas pengalaman bermain dengan perolehan 14 jutamahjong online dan cerita farhan tentang hasil 8 jutadava mengungkap pengalaman 19 juta saat memainkan game mahjonggame online menjadi bagian cerita akmal dengan hasil 26 jutafauzan dan perolehan 21 juta dalam permainan mahjong winscerita rendi dengan hasil 7 juta dari mahjong ways18 juta jadi pengalaman baru bagi rafli di game onlinemahjong wins menghadirkan cerita hasil 27 juta bagi hendrapengalaman dion dan perolehan 13 juta dalam game digitalhasil 22 juta diceritakan arya setelah memainkan mahjong ways 2fikri mengulas permainan online dengan hasil sekitar 16 jutamahjong online dan kisah ilham soal perolehan 10 jutasatria mengungkap pengalaman 24 juta dalam game mahjonggame online menjadi catatan baru bagi wahyu dengan hasil 15 jutaperolehan 30 juta dikaitkan dengan cerita rehan di mahjong wins