Eingaben auf SQL-Injection prüfen
Dieses Werkzeug prüft eine Zeichenkette auf bekannte Angriffsmuster wie SQL-Injection, Cross-Site-Scripting oder einfache Befehlseinschleusung und markiert auffällige Abschnitte mit einer kurzen Einordnung. Es richtet sich an Entwickler, die Formulareingaben, URL-Parameter oder API-Parameter vor der Weiterverarbeitung stichprobenartig kontrollieren möchten, ohne dafür ein eigenes Regelwerk zu pflegen.
Im Browser ausführen – kostenlos
Läuft direkt in Ihrem Browser – kostenlos. Ihre Datei verlässt Ihren Browser nicht und wird an keinen Server übertragen.
Was eine Injection überhaupt ist
Bei einer Injection schleust ein Angreifer über ein normales Eingabefeld, etwa ein Suchfeld, ein Kommentarformular oder einen URL-Parameter, gezielt Code oder Befehle ein, die von der dahinterliegenden Anwendung ungewollt ausgeführt werden. Ein einzelnes Anführungszeichen, ein Semikolon oder ein Skript-Tag zur falschen Zeit an der falschen Stelle kann so weitreichende Folgen haben, von einer verfälschten Datenbankabfrage bis zu eingeschleustem Code im Browser anderer Nutzer.
Woran das Muster erkennbar ist
Die Prüfung sucht nach typischen Bausteinen bekannter Angriffe: SQL-Schlüsselwörtern in einem ungewöhnlichen Kontext, HTML- oder Skript-Tags in eigentlich reinen Textfeldern und Zeichenfolgen, die auf eine Befehlseinschleusung im Betriebssystem hindeuten. Erkannte Abschnitte werden mit einer kurzen Einordnung markiert, damit Sie auf einen Blick sehen, welcher Teil der Eingabe verdächtig wirkt und welchem bekannten Angriffstyp er am ehesten ähnelt und wie er zu bewerten ist.
Eine Ergänzung, kein Ersatz für saubere Verarbeitung
Die Erkennung hilft, offensichtlich manipulierte Eingaben schnell zu erkennen, ersetzt aber nicht die eigentliche Absicherung im Code einer Anwendung: parametrisierte Datenbankabfragen, korrektes Escaping von Ausgaben und eine serverseitige Validierung jeder Eingabe bleiben weiterhin notwendig, unabhängig davon, ob eine Prüfung hier zuvor unauffällig ausfiel. Betrachten Sie das Werkzeug deshalb als zusätzliche Stichprobe im Alltag, nicht als vollständigen Schutzmechanismus für eine gesamte Anwendung.
Direkt im Browser, ohne Limit
Die Prüfung läuft vollständig im Browser und verarbeitet die eingegebene Zeichenkette lokal, ohne sie an einen Server zu übertragen. Das ist besonders bei Eingaben mit sensiblen Daten wichtig, etwa bei echten Kundendaten aus einem Support-Ticket, und erlaubt beliebig viele Prüfungen ohne Anmeldung und ohne Nutzungslimit, ganz gleich, wie oft Sie eine einzelne Eingabe während der Entwicklung eines Formulars testen möchten.
Anwendungsfälle
Formulareingaben vor dem Speichern prüfen
Ein Entwickler bei Weber Metallbau GmbH prüft verdächtige Formulareinsendungen manuell, bevor er entscheidet, ob eine automatische Regel zur Ablehnung solcher Eingaben sinnvoll ist.
API-Parameter kontrollieren
Vor dem Rollout einer neuen Schnittstelle testet die Schneider IT-Systeme GmbH & Co. KG typische Angriffsmuster gegen die geplanten Parameter, um Lücken frühzeitig zu erkennen.
Support-Tickets auf Manipulationsversuche sichten
Jonas Weber sichtet ungewöhnliche Support-Anfragen mit dem Werkzeug, um schnell einzuschätzen, ob eine Eingabe einen Angriffsversuch statt eines echten Anliegens enthält.
Häufige Fragen
Kostet die Prüfung auf Angriffsmuster etwas?
Nein. Sie läuft direkt im Browser, kostenlos, ohne Anmeldung und ohne Limit.
Verlässt die geprüfte Eingabe meinen Browser?
Nein. Die Prüfung findet vollständig in Ihrem Browser statt, die Zeichenkette wird nicht übertragen.
Ersetzt das Werkzeug parametrisierte Datenbankabfragen?
Nein. Es erkennt auffällige Muster in einer Eingabe, ersetzt aber nicht die eigentliche Absicherung im Code Ihrer Anwendung.
Welche Arten von Angriffen erkennt die Prüfung?
Erkannt werden unter anderem Muster von SQL-Injection, Cross-Site-Scripting und einfacher Befehlseinschleusung anhand bekannter Bausteine.
Kann ich damit auch ganze Log-Dateien prüfen?
Im Browser prüfen Sie einzelne Eingaben. Für größere Mengen an Log-Zeilen steht dieselbe Funktion über die API zur Verfügung.
Erkennt die Prüfung auch neue, unbekannte Angriffsmuster?
Sie erkennt bekannte, verbreitete Muster zuverlässig. Völlig neuartige Angriffstechniken kann eine musterbasierte Prüfung grundsätzlich nicht garantiert abdecken.
Für Entwickler — API-Zugang
Alles auf dieser Seite ist auch per API verfügbar. Dieser Abschnitt richtet sich an Teams, die es in ihre eigenen Systeme einbinden möchten; alle anderen nutzen einfach das Tool oben.
Endpunkt
Authentifizierung per Bearer-Token. Ein einziger POST stellt die Aufgabe in die Warteschlange; das Ergebnis erhalten Sie per Webhook oder über einen signierten Link.
Aufruf aus Ihrem Stack
curl -X POST https://api.kit.forhosting.com/verify/injection \
-H "Authorization: Bearer $KIT_KEY" \
-H "Content-Type: application/json" \
-d '{"items":["valor-1","valor-2"]}'const res = await fetch("https://api.kit.forhosting.com/verify/injection", {
method: "POST",
headers: {
"Authorization": `Bearer ${process.env.KIT_KEY}`,
"Content-Type": "application/json"
},
body: JSON.stringify({
"items": [
"valor-1",
"valor-2"
]
})
});
const { task_id } = await res.json();import os, requests
res = requests.post(
"https://api.kit.forhosting.com/verify/injection",
headers={"Authorization": f"Bearer {os.environ['KIT_KEY']}"},
json={
"items": [
"valor-1",
"valor-2"
]
},
)
task_id = res.json()["task_id"]<?php
$res = file_get_contents("https://api.kit.forhosting.com/verify/injection", false, stream_context_create([
"http" => [
"method" => "POST",
"header" => "Authorization: Bearer " . getenv("KIT_KEY") . "\r\nContent-Type: application/json",
"content" => '{"items":["valor-1","valor-2"]}',
],
]));
$task = json_decode($res, true);body := bytes.NewBufferString(`{"items":["valor-1","valor-2"]}`)
req, _ := http.NewRequest("POST", "https://api.kit.forhosting.com/verify/injection", body)
req.Header.Set("Authorization", "Bearer "+os.Getenv("KIT_KEY"))
req.Header.Set("Content-Type", "application/json")
res, _ := http.DefaultClient.Do(req)Beispiel-Anfrage
{
"items": [
"valor-1",
"valor-2"
]
}Beispiel-Antwort
{
"task_id": "tsk_a1b2c3d4e5f6a1b2c3d4e5f6",
"type": "verify.injection",
"status": "queued",
"_links": {
"result": "/tasks/tsk_…/result"
}
}Die API arbeitet asynchron: Sie erhalten sofort eine task_id. Polling ist mit 1 Anfrage pro Sekunde erlaubt.
Preis
Der Preis steht auf der Seite – keine Tokens, keine Credits. Fehlgeschlagene Aufgaben werden nicht berechnet.
Fehler
| HTTP | Code | Bedeutung |
|---|---|---|
401 | unauthorized | Der API-Schlüssel fehlt oder ist ungültig – prüfen Sie den Authorization-Header (Bearer). |
402 | insufficient_balance | Ihr Guthaben reicht für diese Aufgabe nicht aus – Aufladungen verfallen nicht. |
404 | unknown_type | Unbekannter Aufgabentyp – prüfen Sie das Feld „type“ gegen den Katalog. |
429 | rate_limited | Zu viele Anfragen – warten Sie kurz; Polling ist mit 1 Anfrage pro Sekunde erlaubt. |