如何在AWS WAF中编写规则来阻止恶意的SQL注入流量

大雪君_7709

大雪君_7709

2026-09-01

908人浏览

原创

直接启用 aws waf 内置的 owasp core rule set 即可拦截绝大多数 sql 注入流量,因其已预置 url 解码、大小写归一化等处理逻辑,覆盖 union select、or 1=1、sleep() 等高频载荷,且动作须设为 block 才能真正阻断。

如何在aws waf中编写规则来阻止恶意的sql注入流量

直接启用 AWS WAF 内置的 OWASP Core Rule Set (CRS) 就能拦截绝大多数 SQL 注入流量,不建议从零手写正则规则——误配率高、绕过风险大、维护成本陡增。

用 AWS WAF 规则组直接启用 OWASP CRS

OWASP CRS 是经过长期实战验证的开源规则集,AWS 已将其封装为托管规则组(Managed Rule Group),名称通常是 AWSManagedRulesCommonRuleSet 或带 OWASP 字样的官方规则组。它默认覆盖:union select、or 1=1、sleep()、information_schema、load_file、@@version 等高频载荷,还包含 URL 解码、大小写归一化、空格/制表符/换行符归一等预处理逻辑。

实操要点:

  • 在 AWS WAF 控制台 → 创建 Web ACL → “Add rules” → 选择 “Managed rule groups” → 搜索并启用 AWSManagedRulesCommonRuleSet
  • 动作设为 Block,不要选 Count 或 Challenge —— 后两者无法真正阻断注入请求
  • 确保规则组绑定到正确域名或路径前缀(如 /api/、/admin/)
  • 若业务含大量合法动态 SQL(如 BI 报表导出),可对特定路径临时设为 Count,再根据日志白名单放行真实载荷

自定义规则只用于补充场景,不是主力防线

只有当 OWASP CRS 漏拦了你业务特有的变形载荷(比如用 Unicode 编码绕过、或嵌套在 JSON body 深层字段里),才考虑加一条自定义规则。此时必须用 RegexPatternSet + RuleStatement 组合,不能只靠字符串匹配。

常见错误做法:

  • 直接在规则里写 "union select" 字符串匹配 → 完全无效,攻击者改写成 UNION/**/SELECT 或 unIOn%20selEct 就绕过
  • 在 Body 上做正则但没开启 TextTransformation → AWS WAF 默认不对 body 做 URL/HTML/Base64 解码,原始 payload 可能是编码后的
  • 正则写太宽泛,比如 .*[;--\/\*].* → 会误杀正常 SQL 日志、JSON 注释、甚至前端代码片段

正确写法示例(针对 JSON body 中的 query 字段):

Hedra
Hedra

Hedra是一款用于生成说话角色、口型同步和角色视频的 AI 视觉创作平台。

下载
RuleStatement: {
  RegexPatternSetReferenceStatement: {
    ARN: "arn:aws:wafv2:us-east-1:123456789012:regional/regexpatternset/my-sql-patterns",
    FieldToMatch: { JsonBody: { MatchScope: "ALL", InvalidFallbackBehavior: "MATCH" } },
    TextTransformations: [
      { Priority: 0, Type: "URL_DECODE" },
      { Priority: 1, Type: "LOWERCASE" }
    ]
  }
}

对应 RegexPatternSet 中只需保留核心特征,例如:

  • \bunion\s+\bselect\b
  • \b(?:exec|execute|xp_cmdshell)\b
  • (?:--|\#|\/\*)(仅限出现在 query 字段值末尾时)

上线前必须用真实载荷验证拦截效果

WAF 控制台显示“规则已启用”不等于生效。很多团队卡在测试环节:用 curl 发请求后没返回 403,就以为规则失效,其实是没发对位置或没触发匹配条件。

验证步骤要严格按顺序执行:

  • 发起真实 HTTP 请求,目标路径必须和规则绑定的路径一致(比如规则绑了 /login,就别测 /api/login)
  • 载荷必须放在规则实际检查的字段里:URL 参数 → QueryString;Header → Headers;JSON body → JsonBody;Form data → Body
  • 必测载荷包括:' OR 1=1 --、1' UNION SELECT username,password FROM users--、id=1 AND SLEEP(3)
  • 查日志时看 Action 字段是否为 BLOCK,且 RuleId 明确指向你启用的规则名,不是默认的 Default_Action

如果某条载荷没被拦,优先检查:规则是否启用、Web ACL 是否已关联到 ALB/API Gateway、TextTransformation 是否配置、日志采样率是否太低导致漏记。

最常被忽略的是:WAF 不解析应用层语义,它只做模式匹配。哪怕你写了完美的正则,只要攻击者把 select 拆成 se%6Cect 并配合多层编码,而你没配够 TextTransformation 链,照样漏。所以 OWASP CRS 的价值不在规则本身,而在它预置的完整解码+归一化流水线。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
数据分析工具有哪些
数据分析工具有哪些

数据分析工具有Excel、SQL、Python、R、Tableau、Power BI、SAS、SPSS和MATLAB等。详细介绍:1、Excel,具有强大的计算和数据处理功能;2、SQL,可以进行数据查询、过滤、排序、聚合等操作;3、Python,拥有丰富的数据分析库;4、R,拥有丰富的统计分析库和图形库;5、Tableau,提供了直观易用的用户界面等等。

2023.10.12

3923

8

SQL中distinct的用法
SQL中distinct的用法

SQL中distinct的语法是“SELECT DISTINCT column1, column2,...,FROM table_name;”。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.27

831

4

SQL中months_between使用方法
SQL中months_between使用方法

在SQL中,MONTHS_BETWEEN 是一个常见的函数,用于计算两个日期之间的月份差。想了解更多SQL的相关内容,可以阅读本专题下面的文章。

2024.02.23

1029

5

SQL出现5120错误解决方法
SQL出现5120错误解决方法

SQL Server错误5120是由于没有足够的权限来访问或操作指定的数据库或文件引起的。想了解更多sql错误的相关内容,可以阅读本专题下面的文章。

2024.03.06

5761

10

sql procedure语法错误解决方法
sql procedure语法错误解决方法

sql procedure语法错误解决办法:1、仔细检查错误消息;2、检查语法规则;3、检查括号和引号;4、检查变量和参数;5、检查关键字和函数;6、逐步调试;7、参考文档和示例。想了解更多语法错误的相关内容,可以阅读本专题下面的文章。

2024.03.06

2703

4

oracle数据库运行sql方法
oracle数据库运行sql方法

运行sql步骤包括:打开sql plus工具并连接到数据库。在提示符下输入sql语句。按enter键运行该语句。查看结果,错误消息或退出sql plus。想了解更多oracle数据库的相关内容,可以阅读本专题下面的文章。

2024.04.07

5740

11

sql中where的含义
sql中where的含义

sql中where子句用于从表中过滤数据,它基于指定条件选择特定的行。想了解更多where的相关内容,可以阅读本专题下面的文章。

2024.04.29

7581

6

sql中删除表的语句是什么
sql中删除表的语句是什么

sql中用于删除表的语句是drop table。语法为drop table table_name;该语句将永久删除指定表的表和数据。想了解更多sql的相关内容,可以阅读本专题下面的文章。

2024.04.29

1030

5

sql中删除一列的命令是什么
sql中删除一列的命令是什么

在sql中,使用alter table语句可以删除一列,语法为:alter table table_name drop column column_name。想了解更多sql的相关内容,可以阅读本专题下面的文章。

2024.04.29

912

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PHP开发基础之数据库篇(PDO)
PHP开发基础之数据库篇(PDO)

共10课时 | 2.3万人学习