Injection — внедрение враждебных данных в интерпретатор (SQL, NoSQL, OS command, LDAP), когда ввод склеивается с запросом без разделения кода и данных.
Разбор
- Классика: SQL injection через конкатенацию строк в запросе.
- Command injection — параметры уходят в shell (
os.system, `).
- NoSQL injection — операторы вроде
$ne в JSON-фильтрах.
- Защита: параметризация, ORM safely, валидация, least privilege БД.
Итог
Injection лечится разделением кода и данных, а не «экранированием вручную».