在移动端App后端接口中如何防御带签名绕过的SQL注入

星杰大大_9463

星杰大大_9463

2026-10-06

927人浏览

原创

签名验证不能替代sql注入防护,二者必须串联执行:先验签名再扫sql,签名非法直接401拒绝;签名合法但sql检测失败则触发告警,禁止先扫sql再验签以防绕过。

在移动端app后端接口中如何防御带签名绕过的sql注入

签名验证不能替代SQL注入防护,二者必须串联生效。单独开启签名,攻击者用合法 App 发出 keyword=xxx%27%20UNION%20SELECT%20 这类请求,签名依然校验通过——漏洞就直接打穿到数据库。

为什么“签名+SQL检测”必须串行执行

网关层若把签名验证和 SQL 检测拆成两个独立 Filter,就可能出现“先过签名、再进 SQL 检测”的竞态:一旦 SQL 检测逻辑有 bug 或被绕过(比如没扫描 Cookie、User-Agent),恶意参数就已进入后端。真实防御必须强制要求:

  • 所有请求必须携带 timestamp 和 nonce,且二者参与签名原文拼接(顺序固定、不可省略)
  • SignUtil.verify() 返回 true 后,**立即**进入 SQL 特征扫描,不得跳过或异步延迟
  • 扫描范围必须覆盖 request.getQueryParams()、ServerWebExchange.getFormData()、JSON Body 解析后的所有字符串字段,以及 headers.get("Cookie") 和 headers.get("User-Agent")

Spring Cloud Gateway 中 SQL 扫描的实操要点

默认 GlobalFilter 不解析 JSON Body,容易漏掉 POST /api/search 这类接口。需手动用 Flux<databuffer></databuffer> 异步读取并转为 JsonNode,再递归遍历所有字符串值:

Gen-2
Gen-2

Gen-2是一款AI视频创作工具,Runway最新推出的AI视频生成模型。

下载
  • 匹配规则聚焦高频攻击子串:'、"、;、--、#、UNION、SELECT、INSERT、EXEC(忽略大小写)
  • 对布尔盲注特征如 OR\s+'1'\s*=\s*'1',必须用 Pattern.CASE_INSENSITIVE | Pattern.UNICODE_CASE 编译正则,否则大小写混写(如 uNiOn)会逃逸
  • 命中即返回 400 Bad Request,响应体为空,**不记录原始参数到日志明文**(防信息泄露),只存脱敏后的 key 名和长度

签名绕过场景下最危险的三个参数位置

很多团队只扫 query 和 form-data,却忽略以下三处高危入口:

  • Cookie 头里的 session_id=abc%27%20OR%201%3D1 —— 攻击者可复用合法登录态发起注入
  • User-Agent 值被拼进审计日志 SQL(如 INSERT INTO logs (ua) VALUES ('...')),形成二次注入温床
  • URL 路径中的变量,例如 /v1/user/{id},若 id 直接用于 WHERE id = ? 之外的动态表名或列名,参数化也救不了

真正难防的不是 ' OR 1=1 这种明文 payload,而是当签名、时间戳、nonce 全部合法,但某个字段在业务层又被二次拼接进 SQL 的情况——这时候网关的 SQL 检测早已结束,漏洞发生在你完全没监控到的代码深处。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

sql注入

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
python是前端还是后端
python是前端还是后端

Python属于前端也属于后端,其灵活性和丰富的生态系统使得开发人员能够在不同的领域中灵活运用。本专题为大家提供python相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.11

2283

5

前端和后端的区别
前端和后端的区别

前端关注的是用户界面的设计和交互,而后端则注重数据处理和逻辑控制。想了解更多前端后端的相关内容,可以阅读本专题下面的文章。

2024.03.19

6010

13

后端的主要工作内容介绍
后端的主要工作内容介绍

后端是应用程序的服务端部分,负责核心任务,如数据库交互、业务逻辑处理和响应客户端请求。想了解更多后端的相关内容,可以阅读本专题下面的文章。

2024.03.19

5346

10

数据分析工具有哪些
数据分析工具有哪些

数据分析工具有Excel、SQL、Python、R、Tableau、Power BI、SAS、SPSS和MATLAB等。详细介绍:1、Excel,具有强大的计算和数据处理功能;2、SQL,可以进行数据查询、过滤、排序、聚合等操作;3、Python,拥有丰富的数据分析库;4、R,拥有丰富的统计分析库和图形库;5、Tableau,提供了直观易用的用户界面等等。

2023.10.12

4003

8

SQL中distinct的用法
SQL中distinct的用法

SQL中distinct的语法是“SELECT DISTINCT column1, column2,...,FROM table_name;”。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.27

851

4

SQL中months_between使用方法
SQL中months_between使用方法

在SQL中,MONTHS_BETWEEN 是一个常见的函数,用于计算两个日期之间的月份差。想了解更多SQL的相关内容,可以阅读本专题下面的文章。

2024.02.23

1049

5

SQL出现5120错误解决方法
SQL出现5120错误解决方法

SQL Server错误5120是由于没有足够的权限来访问或操作指定的数据库或文件引起的。想了解更多sql错误的相关内容,可以阅读本专题下面的文章。

2024.03.06

5881

10

sql procedure语法错误解决方法
sql procedure语法错误解决方法

sql procedure语法错误解决办法:1、仔细检查错误消息;2、检查语法规则;3、检查括号和引号;4、检查变量和参数;5、检查关键字和函数;6、逐步调试;7、参考文档和示例。想了解更多语法错误的相关内容,可以阅读本专题下面的文章。

2024.03.06

2783

4

oracle数据库运行sql方法
oracle数据库运行sql方法

运行sql步骤包括:打开sql plus工具并连接到数据库。在提示符下输入sql语句。按enter键运行该语句。查看结果,错误消息或退出sql plus。想了解更多oracle数据库的相关内容,可以阅读本专题下面的文章。

2024.04.07

5840

11

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PHP开发基础之数据库篇(PDO)
PHP开发基础之数据库篇(PDO)

共10课时 | 2.3万人学习