BESQL
SQL 注入检测
SQL 注入特征检测
14 类攻击特征规则扫描
检测引擎内置 14 类 SQL 注入特征规则:永真条件(OR 1=1)、UNION 联合注入、堆叠查询、注释截断(-- / # / /**/)、危险操作(DROP/TRUNCATE)、系统表探测(information_schema 等)、时间盲注(SLEEP/BENCHMARK/WAITFOR)、危险函数(LOAD_FILE/xp_cmdshell/INTO OUTFILE)、十六进制与 URL 编码逃逸、内联注释提示符等;输出总体风险等级(高/中/低/安全)与逐条命中详情,适合安全自查、输入过滤规则验证与教学演示,扫描全程在浏览器本地完成。
常见问题
什么是SQL注入检测?
SQL 注入检测是用规则引擎扫描文本中 SQL 注入攻击特征的工具:把用户输入的参数或可疑 SQL 片段粘贴进来,引擎按 14 类攻击模式(永真条件、UNION 注入、堆叠查询、注释截断、盲注函数等)逐一匹配,给出风险等级与命中详情。
什么时候用SQL注入检测?
开发时自查表单与接口参数是否存在注入风险;验证输入过滤/转义规则是否生效;安全学习时观察各类注入 payload 的特征;应急排查日志中的可疑请求参数。使用时留意:规则扫描用于快速识别典型特征,不能替代参数化查询等根本性防御,也不能覆盖全部变种攻击。
SQL注入检测怎么用?
把待检测的用户输入或 SQL 片段粘贴到输入框,点击「开始检测」,页面输出总体风险等级(高/中/低/安全)与逐条命中规则、匹配片段和防御建议;点击「载入示例」可查看典型注入字符串的检测结果。
检测哪些注入特征?
覆盖永真条件(' OR 1=1)、UNION SELECT 联合查询、分号堆叠危险语句、-- / # / /**/ 注释截断、DROP/TRUNCATE 破坏操作、information_schema 等系统表探测、SLEEP/BENCHMARK 时间盲注、LOAD_FILE/xp_cmdshell 危险函数、0x 十六进制与 %27 URL 编码逃逸等 14 类模式。
检测结果准确吗?
规则引擎对典型 payload 识别率高,但注入攻击存在大量编码与变形手法,检测结果仅供快速筛查参考;根本防御是使用参数化查询/预编译语句、最小权限数据库账号与严格的输入校验,而不是依赖事后检测。
我的检测内容会上传吗?
不会。全部规则匹配在浏览器本地完成,检测内容不发起任何网络请求,可放心粘贴生产日志中的敏感参数。