Le périmètre technique
Utilisez des requêtes préparées pour les valeurs saisies. Un paramètre représente une valeur complète, pas un nom de colonne ou un mot-clé SQL. Sélectionnez les colonnes de tri dans une liste autorisée, sans concaténer d’entrée brute. Vérifiez aussi longueurs et types.
Les vérifications essentielles
Testez valeurs usuelles, guillemets, champs vides et trop longs. Vérifiez les accès autorisés et refusés : la protection SQL ne contrôle pas la propriété des données. Affichez une erreur utile et gardez les détails techniques dans des journaux protégés.
Documentation officielle et lectures complémentaires
Présentation fondée sur les informations officielles, et non sur un test de performances ou une certification de sécurité.