DVWA SQL 注入:从判断到验证的完整路径

📅 2026年7月28日♻ 更新于 2026年7月30日📁 靶场复盘☕ 1 分钟

实验范围

本次练习仅在本地部署的 DVWA 靶场中完成。目标是理解输入如何进入查询语句,以及不同安全等级下过滤逻辑的变化。

任何测试都应建立在明确授权之上。不要把靶场技巧用于真实、未授权的目标。

判断注入点

先用最小变量验证输入是否改变查询结构,而不是一开始就堆叠复杂 payload。

GET /vulnerabilities/sqli/?id=1%27&Submit=Submit

关注三个信号:

  • 响应内容是否发生稳定变化
  • 错误信息是否暴露数据库特征
  • 正常值与边界值的响应是否可重复

复盘结论

真正值得保留的不是某个字符串,而是验证顺序:建立基线、控制变量、记录证据、最后才形成结论。

安全声明

所有技术实践仅面向明确授权的靶场与实验环境。