怎样利用Spring Security配合WAF拦截复杂SQL注入

阿墨小哥_3714

阿墨小哥_3714

2026-10-02

950人浏览

原创

spring security 不拦截 sql 注入,真正有效的是参数化查询(mybatis #{}、jpa 命名参数、preparedstatement)和数据库最小权限;waf 拦不住需开启 secrequestbodyaccess on、proxy_pass_request_body 或云 waf 的 json 解析与语义引擎。

怎样利用spring security配合waf拦截复杂sql注入

Spring Security 本身不拦截 SQL 注入,WAF 也拦不住没传请求体的 POST 请求——两者必须各守一段边界,且配置错一个环节,整个防御链就断在中间。

Spring Security 不该也不负责 SQL 注入拦截

它压根不碰 SQL 构造过程。你在 @RestController 里写 String sql = "SELECT * FROM user WHERE name = '" + name + "'",再配十个 SecurityFilterChain 都无效。真正起作用的只有:

  • MyBatis 必须用 #{} ,禁用 ${} ;JPA 查询必须用命名参数 :name,不能拼字符串
  • JDBC 原生调用必须走 PreparedStatement,绝不能用 Statement + 字符串拼接
  • 数据库账号权限最小化:查用户只给 SELECT user.*,别开 DROP 或跨库权限

WAF 拦不到 SQL 注入,大概率是请求体没传过去

现代 API 大量走 JSON POST,而 Nginx 默认不把原始 body 传给 ModSecurity。不开 SecRequestBodyAccess On,所有 REQUEST_BODY 规则(包括 OWASP CRS 的 REQUEST-942-APPLICATION-ATTACK-SQLI.conf)全失效。

NotchLive
NotchLive

一款AI音频处理工具,主要用于Mac 实时字幕、语音转文字和实时翻译应用,适合需要提升相关任务效率的用户。

下载
  • SecRequestBodyAccess On 必须写在 modsecurity.conf 全局块,不能只塞进 location
  • 后端是 PHP-FPM:在 location ~ \.php$ 块加 fastcgi_pass_request_body on;
  • 后端是 proxy_pass(如 Node.js/Java):对应 location 加 proxy_pass_request_body on;
  • 云 WAF(如腾讯云、阿里云)需单独开启「解析 POST Body」或「JSON 解析」开关,否则 {"id":"1' OR 1=1--"} 直接被当普通字符串放过

语义引擎不开,正则规则等于摆设

单纯匹配 union|select|sleep 拦不住 UnIoN%09SeLeCt、SEL/**/ECT、0x554e494f4e 这类变形。云 WAF 的「SQL 注入防护」开关默认只启关键字正则,语义分析引擎(如 Libinjection)往往要手动打开。

  • 验证是否真生效:用 curl -v "https://yoursite.com/?id=1%20AND%20SLEEP(3)" 测试,同时查 WAF 日志里是否有带 fingerprint 字段的拦截记录
  • 高危路径(如 /api/v1/user)建议加精准规则:request_uri matches "/api/.*user.*" and libinjection_is_sqli == true
  • 自定义规则别写 args contains "OR 1=1"——它会误杀 ?filter=ORANGE;应先初筛(如含单引号+括号),再交语义引擎判断

Spring Cloud Gateway 可补 WAF 漏洞,但不能替代参数化查询

如果你用微服务架构,可以在网关层用全局过滤器统一清洗参数,比如对所有非富文本字段做基础标签清理:replaceAll("<script>,或用 <code>Jsoup.clean()</script> 白名单过滤。

  • 这能快速兜底绕过 WAF 的简单 payload(如 GET 参数里的 ' OR 1=1 --)
  • 但它对 JSON body 中的深层嵌套字段(如 {"query":{"filter":"' OR 1=1--"}})无能为力,除非你手动解析整个 JSON 树
  • 最危险的是:有人以为加了网关过滤就安全了,结果在业务服务里又写了 String.format("... %s ...", userInput) —— 防御层级错位,等于白忙

真正容易被忽略的点是:WAF 日志里报 failed to open stream 却没人去看,规则根本没加载;或者语义引擎开着,但 JSON 解析关着,导致 90% 的真实攻击流量完全不进检测流程。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

sql注入 spring security

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
数据分析工具有哪些
数据分析工具有哪些

数据分析工具有Excel、SQL、Python、R、Tableau、Power BI、SAS、SPSS和MATLAB等。详细介绍:1、Excel,具有强大的计算和数据处理功能;2、SQL,可以进行数据查询、过滤、排序、聚合等操作;3、Python,拥有丰富的数据分析库;4、R,拥有丰富的统计分析库和图形库;5、Tableau,提供了直观易用的用户界面等等。

2023.10.12

3903

8

SQL中distinct的用法
SQL中distinct的用法

SQL中distinct的语法是“SELECT DISTINCT column1, column2,...,FROM table_name;”。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.27

831

4

SQL中months_between使用方法
SQL中months_between使用方法

在SQL中,MONTHS_BETWEEN 是一个常见的函数,用于计算两个日期之间的月份差。想了解更多SQL的相关内容,可以阅读本专题下面的文章。

2024.02.23

1009

5

SQL出现5120错误解决方法
SQL出现5120错误解决方法

SQL Server错误5120是由于没有足够的权限来访问或操作指定的数据库或文件引起的。想了解更多sql错误的相关内容,可以阅读本专题下面的文章。

2024.03.06

5741

10

sql procedure语法错误解决方法
sql procedure语法错误解决方法

sql procedure语法错误解决办法:1、仔细检查错误消息;2、检查语法规则;3、检查括号和引号;4、检查变量和参数;5、检查关键字和函数;6、逐步调试;7、参考文档和示例。想了解更多语法错误的相关内容,可以阅读本专题下面的文章。

2024.03.06

2683

4

oracle数据库运行sql方法
oracle数据库运行sql方法

运行sql步骤包括:打开sql plus工具并连接到数据库。在提示符下输入sql语句。按enter键运行该语句。查看结果,错误消息或退出sql plus。想了解更多oracle数据库的相关内容,可以阅读本专题下面的文章。

2024.04.07

5740

11

sql中where的含义
sql中where的含义

sql中where子句用于从表中过滤数据,它基于指定条件选择特定的行。想了解更多where的相关内容,可以阅读本专题下面的文章。

2024.04.29

7561

6

sql中删除表的语句是什么
sql中删除表的语句是什么

sql中用于删除表的语句是drop table。语法为drop table table_name;该语句将永久删除指定表的表和数据。想了解更多sql的相关内容,可以阅读本专题下面的文章。

2024.04.29

1030

5

sql中删除一列的命令是什么
sql中删除一列的命令是什么

在sql中,使用alter table语句可以删除一列,语法为:alter table table_name drop column column_name。想了解更多sql的相关内容,可以阅读本专题下面的文章。

2024.04.29

912

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PHP开发基础之数据库篇(PDO)
PHP开发基础之数据库篇(PDO)

共10课时 | 2.3万人学习