安全岗位面试题更新 2026-08-05

在进行渗透测试时,有哪些常见的技术手段可以用来规避或绕过 Web 应用防火墙(WAF)的检测和拦截?

安全意识技术原理问题排查

考察说明

考察候选人对 WAF 绕过技术的熟悉程度以及实际应用中的变通能力。

回答思路

  1. 【回答框架 1】WAF 绕过的基本思路是混淆或变异请求,使 WAF 的检测规则失效,同时保持请求可被目标服务器正确解析。
  2. 【回答框架 2】常见手段包括:大小写混合、URL 编码双重编码、Unicode 编码、使用注释符 /**/ 分割关键字、利用 HTTP 参数污染(HPP)、分块传输编码、使用生僻的编码如 HTML 实体编码等。
  3. 【回答框架 3】针对不同攻击类型(SQL 注入、XSS、命令注入)有特定绕过方法,例如 SQL 注入使用内联注释代替空格,XSS 利用事件属性绕过过滤。
  4. 【回答框架 4】也可利用 WAF 与后端的解析差异,如提交畸形 Content-Type 或使用 multipart/form-data 的 boundary 差异。
  5. 【回答框架 5】需要注意绕过行为可能违反授权范围,必须在合法授权内进行;同时,WAF 规则不断更新,需结合目标实际环境测试。
  6. 【关键点 1】WAF 绕过核心技术是请求混淆与解析差异利用。
  7. 【关键点 2】常用编码绕过包括 URL 编码、双重编码、Unicode 和 HTML 实体编码。
  8. 【关键点 3】HTTP 参数污染(HPP)和分块传输可绕过某些检测。
  9. 【关键点 4】针对特定攻击类型有专用混淆方法,如 SQL 内联注释。
  10. 【关键点 5】绕过技术需在授权范围内使用,且需考虑 WAF 规则版本。
  11. 【易错点 1】不要过度依赖单一编码方式,因为 WAF 可能递归解码。
  12. 【易错点 2】盲目使用工具可能导致请求被记录或触发更严格防护。
  13. 【易错点 3】忽略目标服务器对特殊编码的解析差异可能导致绕过失败。