讲师中心 微信公众号
AI工具推荐 视频效率加速

怎样利用OpenResty防御SQL注入_编写Lua脚本实时检测恶意SQL特征

小枫同学_6905

小枫同学_6905

发布时间:2026-05-14 11:01:36

|

194人浏览过

|

来源于php中文网

原创

必须在access_by_lua阶段拦截,因该阶段在路由匹配后、上游转发前,可安全阻断恶意载荷;若延至content_by_lua或更晚,SQL可能已被拼接执行。

怎样利用openresty防御sql注入_编写lua脚本实时检测恶意sql特征

SQL注入特征在OpenResty中该在哪一层拦截

必须在 access_by_lua* 阶段做检测,不能放在 content_by_lua* 或更晚阶段。因为此时请求已进入业务逻辑,恶意SQL可能已被拼接、透传甚至执行;而 access_by_lua* 在路由匹配之后、上游转发之前,是唯一能安全阻断且不干扰正常响应流程的位置。

常见错误是把检测逻辑写在 header_filter_by_lua* 里——那只是改响应头,完全无法阻止攻击载荷到达后端。

  • GET 请求:检查 ngx.var.args 和 ngx.var.request_uri
  • POST/PUT(application/x-www-form-urlencoded):用 ngx.req.read_body() 后读 ngx.req.get_post_args()
  • POST/PUT(application/json):需手动解析 body,注意限制 body 大小,避免被大 payload 拖垮

哪些SQL关键字和模式必须立即拦截

光匹配 SELECT、UNION 这类基础关键字远远不够,攻击者大量使用编码绕过、大小写混写、内联注释、空白符变形等手法。真正有效的检测要覆盖:

  • 典型恶意结构:' OR '1'='1、" AND 1=1--、/*+ union select */
  • 危险函数调用:sleep(、benchmark(、extractvalue(、updatexml(
  • 注释干扰:--+、#、/* ... */ 出现在参数值中间或末尾
  • 非法嵌套括号与引号不平衡:比如单引号数量为奇数,或括号不成对(需轻量级计数,不建议全文法解析)

注意:不要正则全量匹配整个参数值,而应提取出「用户可控的字符串片段」再检测——例如从 WHERE name = 'xxx' 中只取 xxx 部分做规则扫描,避免误杀带 SQL 关键字的正常内容(如产品名 “Union Jack”)。

如何避免Lua正则导致OpenResty性能雪崩

OpenResty 的 string.match 是 NFA 实现,复杂正则在恶意 payload 下极易回溯爆炸。曾经有团队用一个 .*[union|select].* 表达式,让 QPS 从 8k 直降到 200。

  • 禁用 .*、.+、嵌套量词(如 (a+)+)
  • 用 ngx.re.find 替代 string.match,它基于 PCRE JIT,支持超时控制:ngx.re.find(val, [[\b(?:union\s+select|sleep\s*\()]], "io", nil, 1000)(最后参数为最大匹配步数)
  • 对每个参数单独检测,命中即 ngx.exit(403),不累积扫描
  • 高危关键词优先走哈希查表(如 local dangerous = {["union"] = true, ["sleep("] = true}),再 fallback 到正则

为什么不能只靠Lua脚本完成SQL注入防御

OpenResty 的 Lua 层只能做「初步探针式过滤」,它看不到参数最终如何拼进 SQL 语句,也不知道后端用的是预编译还是字符串拼接。一个看似干净的 id=123,如果后端代码写成 "SELECT * FROM users WHERE id = " .. id,照样被绕过。

真实防御必须分层:

  • OpenResty 层:拦掉明显畸形、高置信度攻击(如 1' AND SLEEP(5)--),减轻后端压力
  • 应用层:强制使用参数化查询(mysql:query("SELECT ... WHERE id = ?", id)),这是唯一可靠手段
  • 数据库层:开启 sql_mode=STRICT_TRANS_TABLES,禁用危险函数(secure_file_priv 设为空)

把所有希望押在 OpenResty 脚本上,等于在防火墙里装了个玩具警报器——响得勤,但门根本没锁。

热门AI工具

更多
WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

PixTV
PixTV Hot

PixTV是一款面向AIGC内容创作的AI视频生成工具。

UP简历
UP简历 Hot

一款AI办公效率工具,主要用于基于AI技术的免费在线简历制作工具,适合需要提升相关任务效率的用户。

UpDream
UpDream Hot

一款AI视频创作工具,主要用于哔哩哔哩推出的自研AI视频创作工具,适合需要提升相关任务效率的用户。

切问学术

切问学术是一款AI论文写作工具,复旦大学NLP团队推出的AI学术智能体。

二狗PPT
二狗PPT Hot

一款AI演示文稿工具,主要用于专为中式职场打造的AI PPT生成工具,适合需要提升相关任务效率的用户。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

SkildArt
SkildArt Hot

SkildArt是一款AI文本写作工具,一站式 AI 视觉创作平台。

相关专题

更多
大数据分析工具有哪四个
大数据分析工具有哪四个

大数据分析的四个工具分别是rapidminer、Hpcc、Hadoop和Pentaho bi。大数据分析用于从各种来源生成的原始数据中提取有价值的数据。这些数据帮助我们获得有意义的见解、隐藏的模式、未知的相关性、市场趋势等等,具体取决于行业。大数据分析的主要动机是提供有价值的见解,以便为未来做出更好的决策。php中文网为大家带来了大数据分析的相关教程、以及相关文章等内容,供大家免费下载使用。

4696

2023.06.21

Java 大数据处理基础(Hadoop 方向)
Java 大数据处理基础(Hadoop 方向)

本专题聚焦 Java 在大数据离线处理场景中的核心应用,系统讲解 Hadoop 生态的基本原理、HDFS 文件系统操作、MapReduce 编程模型、作业优化策略以及常见数据处理流程。通过实际示例(如日志分析、批处理任务),帮助学习者掌握使用 Java 构建高效大数据处理程序的完整方法。

1229

2025.12.08

大数据专业学习教程
大数据专业学习教程

本专题整合了大数据专业学习相关教程,阅读专题下面的文章了解更多详细内容。

223

2026.01.05

python处理大数据合集
python处理大数据合集

本专题整合了python处理大数据相关教程,阅读专题下面的文章了解更多详细内容。

466

2026.01.05

数据分析工具有哪些
数据分析工具有哪些

数据分析工具有Excel、SQL、Python、R、Tableau、Power BI、SAS、SPSS和MATLAB等。详细介绍:1、Excel,具有强大的计算和数据处理功能;2、SQL,可以进行数据查询、过滤、排序、聚合等操作;3、Python,拥有丰富的数据分析库;4、R,拥有丰富的统计分析库和图形库;5、Tableau,提供了直观易用的用户界面等等。

4083

2023.10.12

SQL中distinct的用法
SQL中distinct的用法

SQL中distinct的语法是“SELECT DISTINCT column1, column2,...,FROM table_name;”。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

871

2023.10.27

SQL中months_between使用方法
SQL中months_between使用方法

在SQL中,MONTHS_BETWEEN 是一个常见的函数,用于计算两个日期之间的月份差。想了解更多SQL的相关内容,可以阅读本专题下面的文章。

1049

2024.02.23

SQL出现5120错误解决方法
SQL出现5120错误解决方法

SQL Server错误5120是由于没有足够的权限来访问或操作指定的数据库或文件引起的。想了解更多sql错误的相关内容,可以阅读本专题下面的文章。

5961

2024.03.06

FrankenPHP集成Laravel详细教程
FrankenPHP集成Laravel详细教程

本专题提供FrankenPHP集成Laravel的详细配置指南,全面解析运行原理、开发环境搭建、Caddyfile配置、Octane工作模式、数据库连接、队列任务、定时任务和生产环境优化,解决部署过程中常见的报错与兼容性问题。

0

2026.10.08

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PHP开发基础之数据库篇(PDO)
PHP开发基础之数据库篇(PDO)

共10课时 | 2.3万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn