Web 应用防火墙 (WAF):防御 OWASP 攻击

FreeGuideOnline 最新 2026-07-03

' OR '1'='1 UNION SELECT user, password FROM users


### 步骤 2:创建匹配条件

在 WAF 管理控制台中,新建“精准防护规则”或“自定义规则”:

- **规则名称**:`Block_SQLi_Union_Select`
- **匹配字段**:`Query`、`Body`、`Cookie`
- **匹配逻辑**:正则表达式 `(?i)(\bUNION\b.*\bSELECT\b)`
  - 解释:不区分大小写匹配包含 `UNION` 和 `SELECT` 的请求内容。
- **动作**:`拦截`
- **防护等级**:`严格`(可按需调整)

### 步骤 3:设置白名单(可选)

若内部 API 参数合法包含 `union` 和 `select` 关键字,可设置白名单:

- **白名单条件**:`URI` 为 `/api/internal/safe-path`
- **处理方式**:`放行`,防止误杀。

### 步骤 4:测试规则

使用 curl 模拟攻击请求:

```bash
curl -X GET "https://your-domain.com/search?q=1%20UNION%20SELECT%201,2,3"