2026年09月的文章 第67页

web 安全

SQL 注入绕过 WAF 的常见技巧与防御思路

pren 发布于 2026-09-21

SQL 注入作为 Web 安全领域最经典的攻击方式之一,至今仍然活跃在各类漏洞报告和实战攻防场景中。随着 WAF(Web 应用防火墙)的广泛部署,攻击者也在不断演化绕过手段。理解这些绕过技巧,不是为了攻击,而是为了更清醒地认识到 WAF 的能力边界,从而构建更深层的防御体系。 一...

阅读(16)评论(0)赞 (0)

web 安全

MyBatis 中的 SQL 注入风险与安全写法总结

pren 发布于 2026-09-21

在 Java 持久层框架中,MyBatis 因其灵活的 SQL 控制能力被广泛使用。然而,这种灵活性也带来了不容忽视的 SQL 注入风险。与 Hibernate 等全自动 ORM 框架不同,MyBatis 允许开发者直接编写 SQL 片段,如果使用不当,攻击者便可通过构造恶意输入...

阅读(16)评论(0)赞 (0)

web 安全

预编译为什么能防 SQL 注入:从数据库执行流程说起

pren 发布于 2026-09-21

SQL 注入长期占据 OWASP Top 10 的显眼位置,而防御它的标准答案几乎总会提到“使用预编译语句”。但很多开发者只是把它当作一条规则来记忆,并不清楚预编译究竟在哪个环节切断了注入的可能性。要真正理解这一点,需要回到数据库处理一条 SQL 语句的完整流程中去。 一条 SQ...

阅读(18)评论(0)赞 (0)

web 安全

一次 SQL 注入漏洞的完整复现与修复过程

pren 发布于 2026-09-21

在 Web 安全领域,SQL 注入(SQL Injection)始终是 OWASP Top 10 中的常客。尽管其原理早已为人熟知,但在实际开发中,由于疏忽或缺乏安全意识,这类漏洞仍然频繁出现。本文将通过一个完整的实战案例,详细记录从发现、复现到修复 SQL 注入漏洞的全过程,并...

阅读(17)评论(0)赞 (0)

web 安全

SQL 注入原理详解:从手工注入到 sqlmap 自动化利用

pren 发布于 2026-09-21

SQL 注入(SQL Injection)是 Web 安全领域最经典、危害最大的漏洞类型之一。尽管现代框架和 ORM 已经大幅降低了它的出现概率,但在老旧系统、定制化业务和第三方组件中,SQL 注入依然频繁现身。理解其原理、掌握手工注入思路、并学会使用 sqlmap 进行自动化利...

阅读(16)评论(0)赞 (0)

web 安全

Web 安全入门:从 SQL 注入到 XSS、CSRF 的完整攻防图谱

pren 发布于 2026-09-21

Web 安全是每个后端开发者和运维人员都无法绕开的必修课。一个看似不起眼的输入框,可能成为攻击者撬动整个数据库的支点。本文围绕 Web 安全中最经典的三类漏洞——SQL 注入、XSS 和 CSRF,梳理它们的攻击原理、常见变体以及对应的防御策略,帮助你建立一套完整的攻防认知框架。...

阅读(19)评论(0)赞 (0)

web 安全

Spring Security 中 CSRF 防护的开启、配置与误用

pren 发布于 2026-09-21

在现代 Web 应用安全体系中,CSRF(CrossSite Request Forgery,跨站请求伪造)始终位列 OWASP Top 10 威胁之一。Spring Security 作为 Java 生态中最主流的应用安全框架,内置了 CSRF 防护机制,但许多开发者对其开启方...

阅读(16)评论(0)赞 (0)

web 安全

JSON CSRF、Flash CSRF 与跨域场景下的 CSRF 变种分析

pren 发布于 2026-09-21

在 Web 安全领域,CSRF(跨站请求伪造)始终是一个经典且不断演进的攻击面。随着前后端分离架构的普及、富客户端技术的更迭以及跨域通信需求的增加,传统的 CSRF 防护策略——如仅依赖 Cookie 的 SameSite 属性或简单的 Referer 校验——在面对 JSON ...

阅读(17)评论(0)赞 (0)

web 安全

后端开发者必须掌握的 SQL 注入防御写法

pren 发布于 2026-09-21

SQL 注入(SQL Injection)常年位居 OWASP Top 10 前列,是后端开发中最危险、也最容易被忽视的漏洞之一。它的本质很简单:应用程序将用户输入直接拼接到 SQL 语句中,导致攻击者可以改变原有 SQL 的语义,从而窃取、篡改甚至删除数据库中的数据。 很多开发...

阅读(17)评论(0)赞 (0)