温馨提示×

温馨提示×

您好,登录后才能下订单哦!

密码登录×
登录注册×
其他方式登录
点击 登录注册 即表示同意《亿速云用户服务条款》

如何检测SQL注入安全漏洞

发布时间:2026-09-25 20:25:41 来源:亿速云 阅读:92 作者:小樊 栏目:数据库

检测 SQL 注入(SQL Injection)安全漏洞,通常可以从代码审计、自动化扫描、手动测试、运行时监控等多个层面进行。下面按“方法论 + 实操方式”给你一个较完整的检测思路。


一、常见 SQL 注入类型(先知道测什么)

  1. 联合注入(UNION-based)
  2. 布尔盲注(Boolean-based blind)
  3. 时间盲注(Time-based blind)
  4. 报错注入(Error-based)
  5. 堆叠查询(Stacked queries)
  6. 二阶注入(Stored / Second-order)

二、自动化检测(最常用、效率高)

1. 使用专业扫描工具

  • SQLMap(最经典)
sqlmap -u "http://example.com/page?id=1" --batch --risk=3 --level=5
  • 支持:

    • GET/POST
    • Cookie / Header
    • 时间盲注、布尔盲注
    • 数据库识别(MySQL / MSSQL / Oracle 等)
  • 商业/综合扫描器

    • AWVS
    • Burp Suite Pro(Scanner)
    • Nessus
    • AppScan

✅ 适合:快速发现明显漏洞


三、手动检测方法(安全测试必备)

1. 字符型 / 数字型基础测试

在参数中输入:

'
"
`
1'
1"
1 or 1=1
1 and 1=2

观察:

  • 是否报错
  • 页面内容是否变化
  • HTTP 状态码

2. 布尔盲注测试

?id=1 and 1=1   → 页面正常
?id=1 and 1=2   → 页面异常/为空

说明可能存在注入。


3. 时间盲注测试

?id=1 and sleep(5)-- 
?id=1; waitfor delay '0:0:5'-- 

若响应延迟 5 秒,说明可控 SQL。


4. 报错注入测试

?id=1'
?id=1 convert(int,@@version)
?id=1 updatexml(1,concat(0x7e,version()),1)

若返回数据库错误,说明未做安全防护。


四、代码层检测(开发/审计视角)

1. 查找危险代码模式

  • 字符串拼接 SQL
"select * from user where id=" + id
"select * from user where name='$name'"

✅ 风险点:

  • 未使用参数化查询
  • 动态表名 / 字段名拼接

2. 检查是否使用安全 API

  • Java:PreparedStatement
  • PHP:PDO / mysqli prepared
  • Python:参数化 cursor.execute()
  • .NET:SqlParameter

五、数据库与日志监控(运行时检测)

  • 开启数据库审计日志
  • 监控异常 SQL:
    • 含 UNION SELECT
    • 含 SLEEP / BENCHMARK
    • 大量报错 SQL
  • WAF / RASP 报警

六、二阶 SQL 注入检测(容易漏)

  1. 先注入恶意数据并存储(如用户名)
  2. 后续功能使用该数据拼 SQL
  3. 再次触发执行

✅ 检测方法:

  • 审计“数据写入 + 后续读取执行”的逻辑

七、验证而非证明“有漏洞”

⚠️ 安全测试原则:

  • 不破坏数据
  • 不拖库
  • 只验证可控性(如 version())

八、推荐检测流程(实战)

  1. 信息收集(参数、请求方式)
  2. 自动化扫描(SQLMap / Burp)
  3. 手动验证(布尔 / 时间盲注)
  4. 代码审计确认根因
  5. 输出修复建议

如果你愿意,我可以:

  • 给你一个 SQL 注入测试用例清单
  • 针对 Java / PHP / Python 做代码级检测示例
  • 教你 如何用 SQLMap 精准测试某个接口

你更想从哪一块深入?

向AI问一下细节

免责声明:本站发布的内容(图片、视频和文字)以原创、转载和分享为主,文章观点不代表本网站立场,如果涉及侵权请联系站长邮箱:is@yisu.com进行举报,并提供相关证据,一经查实,将立刻删除涉嫌侵权内容。

AI
助
手