输入框渗透思路:SQL注入/XSS/命令注入/路径遍历/SSRF/模板注入/XXE/JSON注入/NoSQL注入。
写在前面:合法学习边界
输入框测试只在授权测试环境进行。
一、输入框攻击思路

1
| ① SQL注入 → ② XSS → ③ 命令注入 → ④ 路径遍历 → ⑤ SSRF
|
二、攻击方法
1
2
3
4
5
6
7
| SQL注入:' OR 1=1-- · UNION SELECT · 布尔盲注
XSS:<script>alert(1)</script>
命令注入:; cat /etc/passwd
路径遍历:../../../etc/passwd
SSRF:http://169.254.169.254/
模板注入:{{7*7}} · ${{...}}
XXE:<!DOCTYPE xxe [<!ENTITY xxx SYSTEM "file:///">]>
|
三、防御加固
1
2
| 参数化查询 · 输出编码 · 输入过滤
统一异常处理 · WAF 防护
|
四、小结
输入框是 Web 应用最大的攻击面。输入过滤 + 输出编码 + 参数化查询是防御核心。