Web 应用防火墙 (WAF):防御 OWASP 攻击
FreeGuideOnline
最新
2026-07-03
' OR '1'='1 UNION SELECT user, password FROM users
### 步骤 2:创建匹配条件
在 WAF 管理控制台中,新建“精准防护规则”或“自定义规则”:
- **规则名称**:`Block_SQLi_Union_Select`
- **匹配字段**:`Query`、`Body`、`Cookie`
- **匹配逻辑**:正则表达式 `(?i)(\bUNION\b.*\bSELECT\b)`
- 解释:不区分大小写匹配包含 `UNION` 和 `SELECT` 的请求内容。
- **动作**:`拦截`
- **防护等级**:`严格`(可按需调整)
### 步骤 3:设置白名单(可选)
若内部 API 参数合法包含 `union` 和 `select` 关键字,可设置白名单:
- **白名单条件**:`URI` 为 `/api/internal/safe-path`
- **处理方式**:`放行`,防止误杀。
### 步骤 4:测试规则
使用 curl 模拟攻击请求:
```bash
curl -X GET "https://your-domain.com/search?q=1%20UNION%20SELECT%201,2,3"