web 安全 第9页

从 SQL 注入案例看代码审计中的危险写法

pren 发布于 2026-09-21

SQL 注入(SQL Injection)长期占据 OWASP Top 10 的显著位置,尽管其原理早已被广泛讨论,但在实际代码审计中,危险写法依然层出不穷。本文从几个真实案例出发,剖析代码审计中常见的 SQL 注入危险模式,并顺带讨论 XSS 防护与服务器加固的相关实践。 一、...

阅读(2)评论(0)赞 (0)

Linux 服务器上线前的基础安全加固清单:从 SSH 到 Web 防线

pren 发布于 2026-09-21

一台 Linux 服务器从购买到正式对外提供服务,中间有一个容易被忽视却至关重要的环节——安全加固。很多运维事故的根源并非复杂的 0day 漏洞,而是基础配置的疏忽:SSH 允许密码登录、数据库端口对公网开放、Web 应用缺乏输入过滤。本文围绕 Linux 服务器上线前的基础安全...

阅读(2)评论(0)赞 (0)

批量插入场景下的 SQL 注入防御写法

pren 发布于 2026-09-21

批量插入是业务开发中非常常见的操作,比如导入 Excel 数据、批量写入日志、同步第三方接口返回的记录等。很多开发者认为批量插入只是“循环执行 INSERT”,因此在安全上放松了警惕。事实上,批量插入场景下的 SQL 注入风险并不比单条插入低,甚至因为拼接逻辑更复杂、参数更多,更...

阅读(2)评论(0)赞 (0)

MySQL 权限最小化如何降低 SQL 注入影响

pren 发布于 2026-09-21

======================================== 在 Web 安全领域,SQL 注入长期占据 OWASP Top 10 的显眼位置。很多开发者把精力全部放在代码层的防御上,比如参数化查询、输入过滤、WAF 规则,却忽略了一个同样关键却常被低估的环节...

阅读(2)评论(0)赞 (0)

SQL 注入日志排查与 MySQL 慢查询审计思路

pren 发布于 2026-09-21

在 Web 安全事件响应中,SQL 注入往往不是靠“猜”发现的,而是靠日志和数据库行为留下的痕迹被定位。很多团队在遭遇注入后,第一反应是查 WAF 告警,但真正有价值的线索通常藏在 Web 访问日志、MySQL 通用查询日志、慢查询日志以及错误日志里。本文从排查思路和审计方法两个...

阅读(2)评论(0)赞 (0)

SQL 注入漏洞代码审计:常见危险函数与修复方案

pren 发布于 2026-09-21

SQL 注入(SQL Injection)长期位居 OWASP Top 10 之首,是 Web 应用中最危险、最普遍的漏洞类型之一。对于安全审计人员而言,快速识别代码中的危险函数和易受攻击的写法,是发现 SQL 注入漏洞的核心能力。本文将从代码审计的视角出发,系统梳理常见危险函数...

阅读(2)评论(0)赞 (0)

预编译为什么能防 SQL 注入:从数据库执行流程说起

pren 发布于 2026-09-21

SQL 注入长期占据 OWASP Top 10 的显眼位置,而防御它的标准答案几乎总会提到“使用预编译语句”。但很多开发者只是把它当作一条规则来记忆,并不清楚预编译究竟在哪个环节切断了注入的可能性。要真正理解这一点,需要回到数据库处理一条 SQL 语句的完整流程中去。 一条 SQ...

阅读(2)评论(0)赞 (0)

MyBatis 中的 SQL 注入风险与安全写法总结

pren 发布于 2026-09-21

在 Java 持久层框架中,MyBatis 因其灵活的 SQL 控制能力被广泛使用。然而,这种灵活性也带来了不容忽视的 SQL 注入风险。与 Hibernate 等全自动 ORM 框架不同,MyBatis 允许开发者直接编写 SQL 片段,如果使用不当,攻击者便可通过构造恶意输入...

阅读(2)评论(0)赞 (0)

SQL 注入绕过 WAF 的常见技巧与防御思路

pren 发布于 2026-09-21

SQL 注入作为 Web 安全领域最经典的攻击方式之一,至今仍然活跃在各类漏洞报告和实战攻防场景中。随着 WAF(Web 应用防火墙)的广泛部署,攻击者也在不断演化绕过手段。理解这些绕过技巧,不是为了攻击,而是为了更清醒地认识到 WAF 的能力边界,从而构建更深层的防御体系。 一...

阅读(2)评论(0)赞 (0)

SQL 注入原理详解:从手工注入到 sqlmap 自动化利用

pren 发布于 2026-09-21

SQL 注入(SQL Injection)是 Web 安全领域最经典、危害最大的漏洞类型之一。尽管现代框架和 ORM 已经大幅降低了它的出现概率,但在老旧系统、定制化业务和第三方组件中,SQL 注入依然频繁现身。理解其原理、掌握手工注入思路、并学会使用 sqlmap 进行自动化利...

阅读(2)评论(0)赞 (0)