经典 OR 1=1 攻击

最常被拿来讲的例子是登录框。正常查询靠用户名密码匹配,攻击者往用户名里塞 ' OR '1'='1 这种片段,让条件永远为真,直接登进去。

经典 OR 1=1 攻击要点

经典 OR 1=1 攻击示例

						-- 正常登录查询
						SELECT * FROM users
						WHERE username = 'alice' AND password = 'secret';

						-- 攻击者输入用户名:' OR '1'='1'; --
						-- 拼出来变成(注释吃掉了后面的密码条件)
						SELECT * FROM users
						WHERE username = '' OR '1'='1'; -- ' AND password = 'secret';
避坑提醒:看到 ' OR '1'='1 这样的输入,说明有人在探注入点;生产环境日志里出现要立刻警觉并核对入口过滤。
经典 OR 1=1 攻击 · SQL 注入防护 知识卡片
卡片 03 / 07 · SQL 注入防护(1080×1440 速查卡片)

SQL 注入防护知识点