作为SQL注入专家,这些似乎只是通用查询,以了解是否存在SQL注入以及它是哪种数据库类型。您可以看到,在某些情况下,他使用的是CHR(即Oracle的从版本到数字的版本),在其他情况下,他使用的是CHAR(即其他DB的函数名(SQL
Server)),在另一种情况下,他使用了INFORMATION_SCHEMA.CHARACTER_SETS
table是MySQL中的表格。他只需发送几个常规查询来查找进样和数据库类型。但是,如果您的站点对此感到困惑,则除了长度验证外,还应该对特殊字符(方括号?)进行一些更好的输入验证



