二阶 SQL 注入检测
检测并利用二阶 SQL 注入漏洞:恶意输入先被存入数据库,之后在另一次应用操作中被不安全的 SQL 查询执行。
使用场景/数据库查询
用自然语言查询、分析数据库。适合数据分析、运维排查、生成 SQL(需在受控环境使用)。
共匹配 741 个资源 · 第 4 / 16 页
数据库 MCP 让 AI 用自然语言查库:把「最近 30 天每日订单额」翻译成 SQL、解释慢查询执行计划、导出生成报表、对照 Schema 回答字段含义。Postgres / MySQL / SQLite 类 Server 提供连接与只读执行工具,Redis 类侧重键空间巡检。
安全是第一约束:务必使用只读账号接入,配合行级权限或视图收敛可见范围;开启语句白名单或人工确认写操作;生产库前先在同构的 staging 库演练。SQLite / DuckDB MCP 直接读本地文件,适合个人数据分析且无泄露连接串的风险。
提效实践:让 MCP 暴露 schema 检索工具,AI 先取相关表结构再写 SQL,可显著降低对不存在列的幻觉;把常用查询沉淀为 Skill,团队共享同一套「问数」口径。
检测并利用二阶 SQL 注入漏洞:恶意输入先被存入数据库,之后在另一次应用操作中被不安全的 SQL 查询执行。
在获授权的渗透测试中,使用 sqlmap 检测并利用 SQL 注入漏洞以提取数据库内容。
在获授权的渗透测试中,用手工技术与 sqlmap 等自动化工具识别并利用 Web 应用的 SQL 注入漏洞。测试者通过报错注入、UNION 注入、布尔盲注与时间盲注,在主流数据库引擎(MySQL、PostgreSQL、MSSQL、Oracle)上检测注入点,演示数据提取、认证绕过与潜在的远程代码执行。对涉及 SQL 注入测试、SQLi 利用、数据库安全评估或注入漏洞验证的请求自动激活。
分析 WAF(ModSecurity/AWS WAF/Cloudflare)日志以检测 SQL 注入攻击活动。解析 ModSecurity 审计日志与 JSON 格式的 WAF 事件日志,识别 SQLi 模式(UNION SELECT、OR 1=1、SLEEP()、BENCHMARK()),跟踪攻击来源、关联多阶段注入尝试,并基于 OWASP 分类生成事件报告。
跨不同数据仓库平台(Snowflake、BigQuery、Redshift、Databricks)分析并优化 SQL 查询,给出平台专属建议
把自然语言翻译成 SQL、优化查询性能、解读 SQLite 与 PostgreSQL 的 EXPLAIN 计划。当用户要求把问题转成 SQL、优化慢查询、调优索引、分析执行计划,或提到 NL2SQL、query tuning、全表扫描等关键词时触发。
探查 SQLite 与 PostgreSQL 数据库:列出表、检查 schema(列/类型/约束)、预览数据、生成 Mermaid ER 图,并运行安全的只读查询。当被要求探查数据库、查看表结构、描述表、生成图或查询数据时触发,也由关键词 database exploration、schema、ER diagram、SQL query 触发。
在排查慢查询、分析执行计划或优化数据库性能时使用。适用于索引设计、查询改写、参数调优、分区策略与锁竞争处理。
当用户要求「自动化 SQL 注入测试」「枚举数据库结构」「用 sqlmap 提取数据库凭证」「从存在注入漏洞的数据库导出表和列」「自动化数据库渗透测试」时使用此技能。提供使用 SQLMap 检测并利用 SQL 注入漏洞的全面指导。
当用户要求「测试 SQL 注入漏洞」「发起 SQLi 攻击」「用 SQL 注入绕过认证」「通过注入提取数据库信息」「检测 SQL 注入缺陷」或「利用数据库查询漏洞」时使用此技能。提供在不同数据库系统上识别、利用并理解 SQL 注入攻击向量的全面技术。
数据库设计原则与决策。Schema 设计、索引策略、ORM 选型、无服务器数据库。
针对数据仓库编写分析型 SQL 的约定与审查步骤。只要任务涉及查询表、构建报表或聚合指标时使用。
在生产环境部署并管理 Supabase 项目,涵盖数据库迁移、Edge Functions 部署、密钥管理、零停机发布、蓝绿分支、回滚流程与部署后健康检查。在把 Supabase 发到生产、执行迁移、部署 Edge Function、管理密钥或实现零停机部署时使用。触发语:“deploy supabase”、“supabase migration push”、“deploy edge function”、“supabase rollback”、“supabase blue green”、“supabase health check”。
SQLite 专属 SQL 模式:用 substr/instr 做字符串操作,|| 做拼接,LIKE(无 ILIKE),date()/strftime() 处理日期,CAST 做类型转换,不支持 FULL OUTER JOIN,GROUP_CONCAT、typeof()、COALESCE/IFNULL、printf() 格式化。
在编写任何 SQL 查询之前使用此技能。涵盖:输出形状推断(从问题中获取基数线索)、高效的 schema 探索、基于 CTE 的迭代式查询构建、结构化验证循环(行数、NULL 审计、扇出检查、样例查看)、错误恢复流程、将输出保存到 result.sql 与 result.csv、轮次预算管理以及常见基准陷阱。
以纯 .sql 文件配合事务日志管理数据库迁移。当被问到 sql-migrate、数据库迁移,或如何搭建迁移工具时使用。
通过针对数据仓库编写 SQL 查询、验证并呈现结果,回答定量业务问题。当用户问「有多少……」「……的趋势是什么」「对比 X 和 Y 在……」「我们的 Top N……」,或任何可归结为对表格数据查询的问题时使用。产出一张小结果表及背后的查询语句。
面向数据库架构师、DBA 与应用开发者撰写中文“数据库筑基课”Markdown 文章。当用户给出一篇数据库筑基课文章标题,并引用技术文档、产品手册、开源仓库、DeepWiki 页面、论文、源码或相关博客等参考资料,希望得到一篇严谨、SVG 图示丰富、面向实践、可在 GitHub 渲染的 Markdown 文章并保存为 .md 文件时使用。
将疑似或已确认的 SQL 注入升级为可证明的数据外泄(exfiltration)。当你在响应中发现 SQL 错误、此前扫描标记过 SQLi 模式,或布尔/时间差异表明 payload 到达了查询解析器时使用。从探测 → 确认 → 枚举 → 外泄逐层推进,采用按 payload 类别区分的技术(带内、盲注布尔、盲注时间、盲注 OAST),并以沉淀带泄露样本的具体发现收尾。
需要处理数据库文档时使用。该 skill 提供自动化文档生成,含完整指导与自动化。触发语如 “generate docs”、“document schema”、“create database documentation”。
掌握 SQL 查询优化、索引策略与 EXPLAIN 分析,大幅提升数据库性能并消除慢查询。在排查慢查询、设计数据库 schema 或优化应用性能时使用。
跨 ORM 与平台执行数据库迁移,涵盖零停机策略、数据变换与回滚流程。在进行数据库迁移、变更 schema、执行数据变换或实现零停机部署策略时使用。
用于从基因组、转录组、三维基因组与癌症基因组数据库查询并下载数据的技能。涵盖对公共仓库的编程访问、基因注释、序列检索、处理后的功能基因组学轨道、Hi-C / Micro-C 接触矩阵、TCGA 风格队列以及大规模单细胞数据。
诊断 SQLiteCpp 的构建、链接、编译器与 sqlite3 集成问题。
面向 SQLiteCpp 测试覆盖与组织结构的 GoogleTest 范式与测试实践。
SQLiteCpp 公共 API 文档与文件头的 Doxygen 标准和模板。
用 Meson 构建 SQLiteCpp。用于配置 Meson 构建、测试或 Meson 选项。
CMake 与 Meson 构建中 SQLiteCpp 和 sqlite3 的特性开关。
适用场景:跨实例比对 SQL Server 表、数据迁移校验、ETL 验证、行不一致检测、schema 漂移、对账报告、生产与预发环境对比。使用 mssql-python 驱动配合 Apache Arrow 实现快速列式数据传输与比对。
USPTO 专利与商标数据工作流:官方记录检索、PatentSearch 查询、TSDR 核查、转让数据,以及可复现的知识产权研究日志。
面向生物医学文献、MeSH 查询、PMID 检索、引用获取和基于 API 的文献监控的 PubMed 与 NCBI E-utilities 直接检索工作流。
数据库迁移最佳实践,覆盖 PostgreSQL、MySQL 及常见 ORM(Prisma、Drizzle、Kysely、Django、TypeORM、golang-migrate)的表结构变更、数据迁移、回滚与零停机部署。
创建或修改 SQLAlchemy 模型、查询与 Alembic 迁移。适用场景:定义新数据库表、编写查询、创建迁移、检查模型约定或理解数据库分层。
在编写执行多行数据库写入、批量更新、重排序或任何必须原子性成功/失败的服务函数时使用。触发场景:Kysely 事务、sortOrder 更新、批量插入/更新、多表写入以及涉及数组/循环写入的服务函数
创建并管理 MySQL、PostgreSQL 与 SQL Server 的 Cloud SQL 实例,负责备份、高可用与安全连接,适用于 Google Cloud 上的关系型数据库负载。
安全执行数据库结构迁移。在被要求更新数据库 schema、添加列、创建表、运行 alembic 或应用 Django 迁移时使用。
数据库设计原则与决策。Schema 设计、索引策略、ORM 选型、无服务器数据库。
当用户需要进行数据库设计、SQL 优化或数据库迁移时使用。此 Skill 专注于提供数据库架构设计、性能调优和数据迁移策略的专业指导。
将 SQL 聚合表达式翻译为 DAX 度量值的指南。
数据库专家,覆盖 PostgreSQL、MongoDB、Redis、Oracle 和云数据库平台(Neon、Supabase、Firestore)。用于 schema 设计、查询优化、索引策略、数据建模或云数据库选型。已并入来自 moai-platform-database-cloud 的云厂商指南。
面向 SQL 与 NoSQL 的 schema 设计、规范化、索引、迁移与查询优化。
设计 BK-CI 数据库表、DDL 脚本、索引、分表或数据归档策略时使用。当用户提到表结构、字段设计、索引优化、SQL 脚本命名、分片、归档迁移时优先使用。
测试数据库操作——模式迁移校验、查询正确性、事务完整性与数据一致性检查
集成数据库驱动与连接器——连接池、查询构造器、ORM 配置与多数据库抽象层
在部署期间安全执行数据库迁移——各框架专属命令、pre-deploy 与 post-deploy 时机、健康关卡与回滚策略。当应用有数据库迁移系统且需要在部署过程中运行迁移时使用
面向渗透评估与漏洞赏金的 SQL 注入测试 skill。涵盖报错注入、UNION 注入、布尔/时间盲注、带外注入、二阶注入、NoSQL、GraphQL、WebSocket 与 JSON 算子 SQLi。包含 WAF 绕过技巧、各数据库的利用方式(MySQL、MSSQL、PostgreSQL、Oracle)、云原生攻击路径、ORM CVE 跟踪与 SQLmap 自动化。在做 Web 应用 SQL 注入测试、数据库枚举、借 SQLi 提权,或评估 API 与新技术栈中的注入点时使用。
生成带校验、分页辅助、风险分析与审计导向防护机制的安全 SQL 查询
SQL 注入专家(H1 第 67 号)。用于报错注入、布尔盲注、时间盲注、UNION 注入及带外 SQLi 测试。需提供含可注入参数的目标端点。
用只读账号从连接层杜绝写操作;确需写入时走「AI 生成 SQL → 人工审核 → 受控执行」流程,并要求带回滚方案。
SQLite / DuckDB 类 MCP 最轻——直接指向本地文件,无需服务与凭证;Postgres 类需要连接串,建议指向 staging。
让 AI 先读取 schema、给出解释再执行,并用小样本 LIMIT 验证口径,正确率会高很多。涉及金额与去重的关键报表仍建议人工复核 SQL。