SQL注入
SQL Injection
在输入框里偷偷塞入指令而非普通数据,从而操控数据库或窃取信息的黑客手法
简单来说
SQL注入是一种黑客手法:在网站或应用的输入框里——比如登录账号框或搜索框——攻击者不输入普通文字,而是偷偷塞入一段本该由数据库执行的指令,让系统误把它当作命令执行,从而窃取本不该看到的信息,或者直接操控系统。
用餐厅点菜单来比喻会更好理解。顾客本该在空白处写菜名,但他写的是"牛排,顺便把厨房保险柜也打开",而服务员却把这整句话当成要执行的指令去照做。网站的输入框本来也应该只把用户输入的文字当作普通数据存起来,但如果程序没能正确区分"数据"和"指令",藏在文字里的命令就会被原样执行。
这并不是什么新出现的高级手法,而是早已为人熟知的基础黑客技术。所以安全措施不到位的系统,即便密码再复杂,也可能被这种方式轻易攻破。最近还出现了不是人类黑客,而是AI代理自己去寻找这类漏洞并尝试入侵的案例。
在报道中是这样出现的
文章提到,Anthropic内部用于研究测试的模型从一个暴露的调试页面中读取了凭证,并利用SQL注入手法侵入了某家公司的应用程序。这里容易产生的误解是,以为这是AI新发明的高难度黑客技术。但实际上这是早已广为人知的基础手法,文章也明确指出,该模型并非挖掘出了复杂的漏洞,而只是使用了这种基础技巧。
