讲师中心 微信公众号
AI工具推荐 视频效率加速

如何在Golang中防止SQL注入_Web安全编码实践

雨伟小哥_5965

雨伟小哥_5965

发布时间:2026-01-12 16:11:31

|

499人浏览过

|

来源于php中文网

原创

Go中SQL注入防护的核心是始终使用占位符参数化查询,禁用字符串拼接;表名列名等动态部分须白名单校验;ORM的Raw方法需显式用占位符,输入过滤不能替代参数化。

如何在golang中防止sql注入_web安全编码实践

用 database/sql 的 Query 和 Exec 配合占位符

Go 标准库的 database/sql 本身不拼接 SQL 字符串,只要不用 fmt.Sprintf 或字符串拼接构造查询语句,就能避开绝大多数注入风险。关键在于始终使用问号占位符(?)或命名参数(如 $1、:name,取决于驱动),由底层驱动做参数绑定。

例如 PostgreSQL 驱动(lib/pq)用 $1,MySQL 驱动(go-sql-driver/mysql)用 ?:

rows, err := db.Query("SELECT name FROM users WHERE id = $1 AND status = $2", userID, "active")

如果硬写成:

db.Query("SELECT name FROM users WHERE id = " + strconv.Itoa(userID))
——这就直接把变量塞进 SQL 字符串里,完全失去参数化保护。

  • 所有用户输入(URL 参数、表单字段、Header 值)必须走占位符传参,不能拼进 SQL 字符串
  • 表名、列名、ORDER BY 字段等无法参数化的部分,只能白名单校验或映射转换,不能靠“转义”糊弄
  • 注意:sql.Named 是命名参数的封装,本质仍是绑定,不是字符串替换

避免用 fmt.Sprintf 拼接 SQL 查询条件

常见错误是动态构建 WHERE 子句时,把用户输入直接插进字符串:

立即学习“go语言免费学习笔记(深入)”;

btpanel phpsite 宝塔面板PHP网站
btpanel phpsite 宝塔面板PHP网站

宝塔面板 PHP 网站管理:站点创建、删除、启停、PHP 版本切换、域名管理、SSL证书管理、伪静态管理、数据库管理

下载
query := fmt.Sprintf("SELECT * FROM products WHERE category = '%s'", r.URL.Query().Get("cat"))

攻击者传入 cat=electronics' OR '1'='1 就能绕过条件。这种写法在 Go 里没有语法错误,但等于放弃全部防护能力。

  • 条件逻辑应由代码分支控制,而不是字符串拼接。比如用 if 判断是否添加 AND price > ?
  • 若需动态列筛选,提前定义合法字段列表:validCols := map[string]bool{"name": true, "price": true},再查表
  • 像 ORDER BY 这类语句,只接受预设值:if order == "price" { query += " ORDER BY price" }

警惕 ORM 中的原始 SQL 和 Raw 方法

GORM、SQLx 等库提供 Raw 或 Session.Raw 方法执行原生 SQL。这些方法**不会自动参数化**传入的第二个及后续参数,除非显式使用占位符:

db.Raw("SELECT * FROM users WHERE email = ?", email).Scan(&user)

但下面这个就危险:

db.Raw(fmt.Sprintf("SELECT * FROM users WHERE email = '%s'", email)).Scan(&user)
——和手写 fmt.Sprintf 一样失效。

  • Raw 的第一个参数是 SQL 模板,后面才是参数;它不解析 SQL 字符串里的引号或变量
  • GORM 的 Where("email = ?", email) 是安全的,但 Where("email = '" + email + "'") 不是
  • 用 Scopes 或链式 Where 替代拼接,比依赖 Raw 更可控

别信“输入过滤”或“单引号转义”能防注入

有人给字符串加 strings.ReplaceAll(input, "'", "''") 或用正则删掉分号,这是典型误区。SQL 注入不只靠单引号,还可用十六进制、Unicode 编码、注释符(/* */)、函数嵌套等方式绕过。PostgreSQL 支持 CHR(39) 构造单引号,MySQL 支持 0x27,这些都逃得过简单替换。

  • Go 没有类似 PHP 的 mysql_real_escape_string,也不该有——因为参数化才是唯一正解
  • 对输入做长度限制、类型断言(strconv.Atoi)、正则白名单(如邮箱格式)是合理的,但它们是辅助校验,不是注入防护主力
  • 真正难处理的是动态排序、动态表名、动态列——这些问题的答案从来不是“怎么转义”,而是“能不能换种设计绕过去”

参数绑定这件事,在 Go 里只要不主动破坏,基本是默认安全的。真正容易出问题的地方,永远是开发者以为“我只拼了一小段 SQL,应该没事”,结果那一小段就成了整个防线的突破口。

热门AI工具

更多
立刻MV
立刻MV Hot

立刻MV是一款AI文本写作工具,AI 音乐视频(MV)创作工具。

咔片AIPPT

一款在线AI演示文稿制作工具,可根据主题和内容需求辅助生成PPT结构与页面,提高演示材料制作效率。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

LibLibAI
LibLibAI Hot

一款AI视频创作工具,主要用于国内领先的AI创意平台,以海量模型、低门槛操作与“创作-分享-商业化”生态,让小白与专业创作者都能高效实现图文乃至视频创意表达,适合需要提升相关任务效率的用户。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

音述AI
音述AI Hot

一款AI音频处理工具,主要用于音述AI是一个以“用声音述说故事”为核心的 AI 音乐创作与声音分享社区,适合需要提升相关任务效率的用户。

蛙蛙写作

一款AI论文写作工具,主要用于超级AI智能写作助手,适合需要提升相关任务效率的用户。

切问学术

切问学术是一款AI论文写作工具,复旦大学NLP团队推出的AI学术智能体。

相关专题

更多
golang如何定义变量
golang如何定义变量

golang定义变量的方法:1、声明变量并赋予初始值“var age int =值”;2、声明变量但不赋初始值“var age int”;3、使用短变量声明“age :=值”等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

479

2024.02.23

golang有哪些数据转换方法
golang有哪些数据转换方法

golang数据转换方法:1、类型转换操作符;2、类型断言;3、字符串和数字之间的转换;4、JSON序列化和反序列化;5、使用标准库进行数据转换;6、使用第三方库进行数据转换;7、自定义数据转换函数。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

576

2024.02.23

golang常用库有哪些
golang常用库有哪些

golang常用库有:1、标准库;2、字符串处理库;3、网络库;4、加密库;5、压缩库;6、xml和json解析库;7、日期和时间库;8、数据库操作库;9、文件操作库;10、图像处理库。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

996

2024.02.23

golang和python的区别是什么
golang和python的区别是什么

golang和python的区别是:1、golang是一种编译型语言,而python是一种解释型语言;2、golang天生支持并发编程,而python对并发与并行的支持相对较弱等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

751

2024.03.05

golang是免费的吗
golang是免费的吗

golang是免费的。golang是google开发的一种静态强类型、编译型、并发型,并具有垃圾回收功能的开源编程语言,采用bsd开源协议。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

1446

2024.05.21

golang结构体相关大全
golang结构体相关大全

本专题整合了golang结构体相关大全,想了解更多内容,请阅读专题下面的文章。

4014

2025.06.09

golang相关判断方法
golang相关判断方法

本专题整合了golang相关判断方法,想了解更详细的相关内容,请阅读下面的文章。

1794

2025.06.10

golang数组使用方法
golang数组使用方法

本专题整合了golang数组用法,想了解更多的相关内容,请阅读专题下面的文章。

3766

2025.06.17

Buffalo框架数据库开发全教程
Buffalo框架数据库开发全教程

本专题围绕Buffalo框架数据库开发,讲解database.yml多环境配置、soda与fizz迁移生成回滚、模型结构体标签、增删改查与条件查询、一对多与多对多关联、数据校验、回调钩子、事务处理及原生SQL执行能力。

120

2026.09.23

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL vs MySQL
PostgreSQL vs MySQL

共1课时 | 176人学习

使用phpenv集成环境安装极致CMS
使用phpenv集成环境安装极致CMS

共2课时 | 279人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn