实验范围
本次练习仅在本地部署的 DVWA 靶场中完成。目标是理解输入如何进入查询语句,以及不同安全等级下过滤逻辑的变化。
任何测试都应建立在明确授权之上。不要把靶场技巧用于真实、未授权的目标。
判断注入点
先用最小变量验证输入是否改变查询结构,而不是一开始就堆叠复杂 payload。
GET /vulnerabilities/sqli/?id=1%27&Submit=Submit
关注三个信号:
- 响应内容是否发生稳定变化
- 错误信息是否暴露数据库特征
- 正常值与边界值的响应是否可重复
复盘结论
真正值得保留的不是某个字符串,而是验证顺序:建立基线、控制变量、记录证据、最后才形成结论。
安全声明
所有技术实践仅面向明确授权的靶场与实验环境。