怎样配置Nginx防止常见的SQL注入扫描_编写正则匹配非法字符规则

P粉602998670

P粉602998670

2026-05-26

721人浏览

原创

nginx原生配置只能通过$request_uri和$args拦截sql注入,$request_body不可读;须用~*忽略大小写,转义特殊字符并加\b单词边界,规则应置于location块内配合return 403立即终止。

怎样配置nginx防止常见的sql注入扫描_编写正则匹配非法字符规则

只匹配 $request_uri$args,别碰 $request_body

Nginx 原生配置里根本读不到 POST 请求体内容,$request_body 在普通 ifrewrite 上始终为空——这不是 bug,是设计限制。所有试图用 if ($request_body ~* "...") 拦截表单提交里的 ' or 1=1 的写法,一律无效。

真正能用的只有两个变量:

  • $request_uri:含原始路径 + 查询参数,如 /api/user?id=1' and 1=1
  • $args:仅查询参数部分,如 id=1' and 1=1

如果你的业务大量依赖 POST 表单(比如登录、搜索),单靠这两个变量只能拦住 URL 上明写的攻击,POST body 里的 payload 完全漏过。

正则必须用 ~*,且要转义点号、括号、竖线

if ($args ~ "union select") 是错的:没加 * 就不忽略大小写,Union Select 就绕过了;没转义 .select. 会误匹配 select_id 这类合法字段名;没转义 |union|select 会被当成分隔符而非字面量。

正确写法示例(放在 serverlocation 块内):

if ($args ~* "(%27)|(\')|(--)|(%23)|(#)|(\b(SELECT|INSERT|UPDATE|DELETE|UNION|DROP|CREATE|ALTER|EXEC|CAST|CONVERT)\b)") {
    return 403;
}

注意:\b 是单词边界,防止把 user_select 当成 select 拦掉;%27%23 分别对应 URL 编码后的单引号和井号,不能漏。

Nginx
Nginx

在宝塔面板中轻松管理Nginx高性能Web服务器。提供可视化配置反向代理、负载均衡、SSL证书及HTTP缓存功能,一键优化高并发性能,助您高效搭建稳定、快速的网站运行环境。

下载

别把 if 写在 location 外还指望它生效

if 指令在 Nginx 里不是“全局条件判断”,它的作用域严格受限于所在块。常见错误:

  • http 块里写 if,但没配 breakreturn,结果请求照常进入下游 location
  • server 块顶部写 if,但匹配后用了 rewrite ... break,反而触发重写逻辑,可能被绕过
  • 把规则写在 location /static 里,却想拦 /api/login 的请求——路径不匹配,规则压根不执行

最稳妥的做法:把 if + return 403 放进具体业务 location 块顶部,例如:

location /api/ {
    if ($args ~* "...") { return 403; }
    proxy_pass http://backend;
}

return 403,别用 rewrite ... redirectdeny all

rewrite 触发重定向或内部跳转,攻击者可能利用跳转链绕过检测;deny all 只对 IP 生效,对请求内容无感;而 return 403 是立即终止响应,不进后续流程,最干净。

但要注意两点:

  • 如果用了 proxy_passreturn 发生在代理前,不会产生上游日志,得靠 Nginx access log 确认拦截是否生效
  • 某些客户端(尤其爬虫)会忽略 403 继续发包,所以必须配合日志监控,看 status=403 是否集中出现在某几个 pattern 上

真正难防的从来不是 union select 这种明文,而是 %u0027sel/**/ect1e0=1 这类变形。Nginx 正则只做字符串扫描,解码、归一化、语义还原,它干不了。别让它承担它扛不起的责任。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

nginx sql注入

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
数据库三范式
数据库三范式

数据库三范式是一种设计规范,用于规范化关系型数据库中的数据结构,它通过消除冗余数据、提高数据库性能和数据一致性,提供了一种有效的数据库设计方法。本专题提供数据库三范式相关的文章、下载和课程。

2023.06.29

1284

3

如何删除数据库
如何删除数据库

删除数据库是指在MySQL中完全移除一个数据库及其所包含的所有数据和结构,作用包括:1、释放存储空间;2、确保数据的安全性;3、提高数据库的整体性能,加速查询和操作的执行速度。尽管删除数据库具有一些好处,但在执行任何删除操作之前,务必谨慎操作,并备份重要的数据。删除数据库将永久性地删除所有相关数据和结构,无法回滚。

2023.08.14

2787

10

vb怎么连接数据库
vb怎么连接数据库

在VB中,连接数据库通常使用ADO(ActiveX 数据对象)或 DAO(Data Access Objects)这两个技术来实现:1、引入ADO库;2、创建ADO连接对象;3、配置连接字符串;4、打开连接;5、执行SQL语句;6、处理查询结果;7、关闭连接即可。

2023.08.31

1237

3

MySQL恢复数据库
MySQL恢复数据库

MySQL恢复数据库的方法有使用物理备份恢复、使用逻辑备份恢复、使用二进制日志恢复和使用数据库复制进行恢复等。本专题为大家提供MySQL数据库相关的文章、下载、课程内容,供大家免费下载体验。

2023.09.05

525

5

vb中怎么连接access数据库
vb中怎么连接access数据库

vb中连接access数据库的步骤包括引用必要的命名空间、创建连接字符串、创建连接对象、打开连接、执行SQL语句和关闭连接。本专题为大家提供连接access数据库相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.09

1291

5

数据库对象名无效怎么解决
数据库对象名无效怎么解决

数据库对象名无效解决办法:1、检查使用的对象名是否正确,确保没有拼写错误;2、检查数据库中是否已存在具有相同名称的对象,如果是,请更改对象名为一个不同的名称,然后重新创建;3、确保在连接数据库时使用了正确的用户名、密码和数据库名称;4、尝试重启数据库服务,然后再次尝试创建或使用对象;5、尝试更新驱动程序,然后再次尝试创建或使用对象。

2023.10.16

1289

4

vb连接access数据库的方法
vb连接access数据库的方法

vb连接access数据库方法:1、使用ADO连接,首先导入System.Data.OleDb模块,然后定义一个连接字符串,接着创建一个OleDbConnection对象并使用Open() 方法打开连接;2、使用DAO连接,首先导入 Microsoft.Jet.OLEDB模块,然后定义一个连接字符串,接着创建一个JetConnection对象并使用Open()方法打开连接即可。

2023.10.16

2329

3

vb连接数据库的方法
vb连接数据库的方法

vb连接数据库的方法有使用ADO对象库、使用OLEDB数据提供程序、使用ODBC数据源等。详细介绍:1、使用ADO对象库方法,ADO是一种用于访问数据库的COM组件,可以通过ADO连接数据库并执行SQL语句。可以使用ADODB.Connection对象来建立与数据库的连接,然后使用ADODB.Recordset对象来执行查询和操作数据;2、使用OLEDB数据提供程序方法等等。

2023.10.19

1166

3

mdf文件导入数据库的方法
mdf文件导入数据库的方法

mdf文件导入数据库的方法有使用SQL Server Management Studio、使用SQL Server命令行工具、使用SQL Server Integration Services等方法。想了解更多mdf文件导入数据库的方法的相关内容,可以阅读本专题下面的文章。

2023.10.23

959

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
phpEnv手册
phpEnv手册

共0课时 | 0人学习

nginx手册
nginx手册

共0课时 | 0人学习

进程与SOCKET
进程与SOCKET

共6课时 | 0.5万人学习