以下是关于waf的我的一些想法:
1.我们不能信任从客户端传输过来的任何数据,因为在页面上加的一些约束对于攻击者来说无用。
2.对于从客户端传输过来的数据,首先需要进行统一的encoding,然后进行后续过滤。
3.对于比较复杂的sql注入变种,我们可以通过建立正确的sql语句模型,如果超出了这个语句模型,则认为有攻击的嫌疑。
4.链接:https://www.secpulse.com/archives/68991.html介绍了SQL注入ByPass的一些小技巧
以下是关于waf的我的一些想法:
1.我们不能信任从客户端传输过来的任何数据,因为在页面上加的一些约束对于攻击者来说无用。
2.对于从客户端传输过来的数据,首先需要进行统一的encoding,然后进行后续过滤。
3.对于比较复杂的sql注入变种,我们可以通过建立正确的sql语句模型,如果超出了这个语句模型,则认为有攻击的嫌疑。
4.链接:https://www.secpulse.com/archives/68991.html介绍了SQL注入ByPass的一些小技巧