如何利用WAF(Web应用防火墙)拦截SQL注入?

P粉602998670

P粉602998670

2026-07-11

986人浏览

原创

waf默认不拦截sql注入因关键配置未启用:需开启secrequestbodyaccess、后端传递请求体、将规则动作设为“阻断”,并配合owasp crs异常分数机制与nginx map快速兜底,同时正则须覆盖编码、注释、大小写等绕过方式。

如何利用waf(web应用防火墙)拦截sql注入?

WAF能拦SQL注入,但默认配置基本不拦——不是规则不存在,而是关键开关没开、请求体没传、动作设成“记录”而非“阻断”。

SecRequestBodyAccess 必须显式开启

SQL注入大量藏在 POST body 里(比如 JSON 登录请求、表单提交),而 Nginx 默认不把原始请求体传给 ModSecurity。不开这个,REQUEST_BODYARGS_POST 规则永远匹配不到内容。

  • SecRequestBodyAccess On 要写在 modsecurity.conf 全局配置里,不能只放在 location 块内
  • 后端是 PHP-FPM:在 location ~ \.php$ 块中加 fastcgi_pass_request_body on;
  • 后端是 proxy_pass(如 Node.js/Java):对应 locationproxy_pass_request_body on;
  • 漏掉任一环节,REQUEST-942-APPLICATION-ATTACK-SQLI.conf 就等于摆设

OWASP CRS 的 SQLI 规则不能直接开全

CRS 3.x/4.x 的 SQLI 规则很强,但默认策略偏保守:只记录不拦截,且对 multipart/form-data 解析支持弱,上传接口带参数时极易漏检。

Nginx
Nginx

在宝塔面板中轻松管理Nginx高性能Web服务器。提供可视化配置反向代理、负载均衡、SSL证书及HTTP缓存功能,一键优化高并发性能,助您高效搭建稳定、快速的网站运行环境。

下载
  • 必须手动启用异常分数阻断逻辑,例如:SecRule TX:ANOMALY_SCORE "@gt 5" "id:1000,deny,status:403,msg:'SQLi detected'"
  • 首次上线务必先用 SecRuleEngine DetectionOnly 运行 3–5 天,看 modsec_audit.log 里误报——order by idlimit 10 都可能被标为高危
  • 若业务大量用 LIKE '%xxx%',需临时禁用 942100(LIKE 检测规则),否则正常搜索全 403

加一层 Nginx map 快速兜底防绕过

ModSecurity 启动慢、单请求多耗 5–15ms,且对大小写变换、十六进制编码、注释符绕过等响应滞后。用 map 提前拦截高频攻击特征,成本几乎为零。

  • http 块定义:map $args $sql_flag { ~*[\"'`;\(\)\/\*%00] 1; ~*(select|union|insert|update|delete|drop|sleep|benchmark) 1; default 0; }
  • serverlocation 中:if ($sql_flag = 1) { return 403; }
  • 注意:map 只能匹配 $args(GET 参数),POST body 需配合前面的 SecRequestBodyAccess 才完整
  • 这条规则挡不住 SEL/**/ECT%73elect,但它能快速筛掉 80% 的扫描器原始 payload

正则规则必须覆盖空格、注释、编码三类绕过

只写 union\s+select 是拦不住真实攻击的。攻击者会用 UnIoN/**/SeLeCtunion%09selectunion%20select 等方式绕过。

  • 真正有效的正则应为:(?i)union[\s%09%0a%0b%0c%0d\xa0](?:/\*\*\/|--+|#)?[\s%09%0a%0b%0c%0d\xa0]select
  • 必须加 \b 边界符,并启用 URL/十六进制解码预处理,否则 admin%27%20or%20%271%27%3d%271 就会漏判
  • 避免用 .* 匹配中间内容,性能差还容易误杀;改用 [^&\n\r]{0,50} 限制长度
  • 只列单个词(如 select)必然误伤,必须抓语义组合——比如 select.*fromunion.*selectsleep\(

最易被忽略的是:WAF日志里出现拦截记录 ≠ 请求真被阻断。一定要用真实请求测试,比如 curl -X POST -H "Content-Type: application/json" --data '{"username":"admin' OR 1=1 --"}' http://test.com/login,观察是否返回 403 并在日志中查到明确匹配的 rule_id。

相关专题

更多
数据分析工具有哪些
数据分析工具有哪些

数据分析工具有Excel、SQL、Python、R、Tableau、Power BI、SAS、SPSS和MATLAB等。详细介绍:1、Excel,具有强大的计算和数据处理功能;2、SQL,可以进行数据查询、过滤、排序、聚合等操作;3、Python,拥有丰富的数据分析库;4、R,拥有丰富的统计分析库和图形库;5、Tableau,提供了直观易用的用户界面等等。

2023.10.12

2448

8

SQL中distinct的用法
SQL中distinct的用法

SQL中distinct的语法是“SELECT DISTINCT column1, column2,...,FROM table_name;”。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.27

448

4

SQL中months_between使用方法
SQL中months_between使用方法

在SQL中,MONTHS_BETWEEN 是一个常见的函数,用于计算两个日期之间的月份差。想了解更多SQL的相关内容,可以阅读本专题下面的文章。

2024.02.23

613

5

SQL出现5120错误解决方法
SQL出现5120错误解决方法

SQL Server错误5120是由于没有足够的权限来访问或操作指定的数据库或文件引起的。想了解更多sql错误的相关内容,可以阅读本专题下面的文章。

2024.03.06

3945

10

sql procedure语法错误解决方法
sql procedure语法错误解决方法

sql procedure语法错误解决办法:1、仔细检查错误消息;2、检查语法规则;3、检查括号和引号;4、检查变量和参数;5、检查关键字和函数;6、逐步调试;7、参考文档和示例。想了解更多语法错误的相关内容,可以阅读本专题下面的文章。

2024.03.06

1324

4

oracle数据库运行sql方法
oracle数据库运行sql方法

运行sql步骤包括:打开sql plus工具并连接到数据库。在提示符下输入sql语句。按enter键运行该语句。查看结果,错误消息或退出sql plus。想了解更多oracle数据库的相关内容,可以阅读本专题下面的文章。

2024.04.07

3540

11

sql中where的含义
sql中where的含义

sql中where子句用于从表中过滤数据,它基于指定条件选择特定的行。想了解更多where的相关内容,可以阅读本专题下面的文章。

2024.04.29

3464

6

sql中删除表的语句是什么
sql中删除表的语句是什么

sql中用于删除表的语句是drop table。语法为drop table table_name;该语句将永久删除指定表的表和数据。想了解更多sql的相关内容,可以阅读本专题下面的文章。

2024.04.29

639

5

sql中删除一列的命令是什么
sql中删除一列的命令是什么

在sql中,使用alter table语句可以删除一列,语法为:alter table table_name drop column column_name。想了解更多sql的相关内容,可以阅读本专题下面的文章。

2024.04.29

525

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PHP开发基础之数据库篇(PDO)
PHP开发基础之数据库篇(PDO)

共10课时 | 2.2万人学习

phpEnv手册
phpEnv手册

共0课时 | 0人学习

nginx手册
nginx手册

共0课时 | 0人学习