WAF不是万能的。攻击者有各种绕过手段。 大小写混淆 把union改成UnIoN绕过简单规则。WAF需要不区分大小写匹配。 编码绕过 URL编码、Unicode编码、注释插入。WAF需要多层解码。 防护建议 定期更新规则,配合后端参数校验。不要只依赖WAF。