关于sql注入中的 --+

--+      

       sql注入过程中我们经常会碰到 --+这个东西,刚学习的小伙伴可能会对此有疑问,现在就来看看这个--+是一个什么东西。

其实 --在sql语句中起着注释的作用,将后面的语句注释掉,+ 则代表空格。为了更形象的显示,我们以sqli-labs 第一关来说明--+

1. 在源码中添加语句,将我们执行的语句打印出来

echo "执行的sql语句:"."$sql"."<br>";


看浏览器,我们输入的--+变成了--空格,此时--后面的语句被注释掉了,不会再执行

再将--+的+去掉,直接报错,说明如果不加+,则--起不到注释的作用

总结:--是起到注释的作用,+是启动空格的作用,在sql中用--注释后面必须加一个空格--才生效,所以我们不一定要用--+,可以用-- 加上空格在加上任意字符,都行

其实注释符还有#

#

       #也是一个注释语句,但是在浏览器中提交时需进行url编码

如,不进行编码,则报错

进行url编码 %23

猜你喜欢

转载自blog.csdn.net/qq_44159028/article/details/114808681