SQL 注入底层原理学习笔记

📅 2026/8/2 3:23:09
SQL 注入底层原理学习笔记
今日系统学习 CTF Web 方向 SQL 注入板块梳理漏洞根源程序直接拼接用户可控输入至 SQL 语句没有使用参数化查询导致攻击者能够篡改原有查询逻辑。基础语句回顾select * from user where id 1当传入1时单引号闭合原有语句引发 SQL 语法报错这也是判断注入点最基础的手段。学习重点区分数字型注入与字符型注入字符型需要单引号闭合通过报错信息确认数据库名、表名是否存在注入漏洞理解注入测试核心思路破坏原有 SQL 语句结构。 实操计划后续跟着课程练习 Union 联合查询手动注入获取表内数据。 个人反思不能只背 payload要弄懂 SQL 语句执行逻辑遇到过滤场景才能够灵活思考绕过方式。