讲师中心 微信公众号
AI工具推荐 视频效率加速

为什么开发者应优先选择成熟ORM而非手写SQL字符串?

夏强君_9445

夏强君_9445

发布时间:2026-06-17 11:14:34

|

227人浏览过

|

来源于php中文网

原创

SQL注入在ORM中基本消失是因为主流ORM默认使用参数化查询,用户输入作为预编译参数传入而非拼接进SQL字符串;一旦手动拼接SQL、动态拼表名列名或绕过ORM抽象层,风险即回归,须用白名单校验等安全措施。

为什么开发者应优先选择成熟orm而非手写sql字符串?

SQLAlchemyDjango ORMPeewee 这类成熟 ORM 不是“为了抽象而抽象”,而是解决手写 SQL 字符串时真实存在的硬伤。直接拼接字符串看似自由,但多数人在上线前就踩过坑。

SQL注入漏洞不是理论风险,而是默认行为

只要用 +f-string 拼接用户输入进 SQL,就等于把数据库钥匙交给调用方。

常见错误写法:"SELECT * FROM book WHERE author = '" + request.args.get('author') + "'"

  • 哪怕加了 strip() 或正则过滤,也挡不住绕过技巧(比如 Unicode 空格、注释符 --
  • cursor.execute("SELECT * FROM user WHERE id = %s", [user_id]) 是安全的,但前提是所有查询都严格走参数化——而人会忘、会抄错、会为“方便”绕开
  • ORM 的 filter()where() 等方法默认强制参数化,不给你留拼接机会

跨数据库迁移成本远高于预期

你写的 SELECT ... LIMIT 10 OFFSET 20 在 PostgreSQL 可用,在 MySQL 8.0+ 也行,但在 SQLite 或旧版 MySQL 就得改成 LIMIT 20, 10JSON_EXTRACTGENERATE_SERIES 这类函数更是完全不可移植。

ORM 的查询构建器(如 query.filter(Book.author == author))输出的底层 SQL 会根据 dialect 自动适配。

Django 6.1.1
Django 6.1.1

Django 6.1.1 官方源码包下载,适合 Python Web 项目升级、ORM 后台管理开发和部署环境版本锁定。

下载
  • 换数据库只需改连接串和少数方言配置,不用逐行检查 SQL
  • 测试环境用 SQLite、生产用 PostgreSQL 时,order_by()distinct() 行为基本一致
  • 手写 SQL 里混用 COALESCEIFNULL 这类函数,等于提前锁死数据库选型

对象映射不是“多一层封装”,而是省掉重复 glue code

每次 cursor.fetchall() 返回的是 tuple 或 dict,你要手动 new 对象、赋值字段、处理空值、转换时间类型——这些代码在每个 DAO 层里反复出现。

ORM 的 Book.query.filter(...).first() 直接返回带属性、关系、验证逻辑的 Book 实例。

  • 字段名变更时,只改 model 定义,不用搜遍所有 SELECT *row[3]
  • book.author.name 自动触发 JOIN 或懒加载,不用手写关联子查询
  • 更新时只设 book.price = 99.9,ORM 自动对比 dirty fields,生成最小 UPDATE 语句

性能问题常被误归因,实际可控

有人觉得 ORM “太重”“生成 SQL 效率低”,但真实瓶颈往往不在 ORM 层。

  • 90% 的慢查询来自没加索引、N+1 查询(比如循环中查关联表),ORM 提供 select_related()joinedload() 明确控制加载策略
  • Query().options(lazyload('*'))session.expire_on_commit = False 可关闭自动刷新,避免隐式查询
  • 真有性能 critical 场景(如报表导出),ORM 允许退回到原生 SQL:session.execute(text("...")),不破坏整体结构

手写 SQL 并非禁忌,但它适合明确知道代价的场景:已知 DB 特性、查询固定、无用户输入、且团队能统一维护 SQL 脚本。日常业务逻辑里,用成熟 ORM 是用约定压制不确定性——不是放弃控制权,而是把精力花在业务上,而不是反复对抗 SQL 字符串的脆弱性。

热门AI工具

更多
立刻MV
立刻MV Hot

立刻MV是一款AI文本写作工具,AI 音乐视频(MV)创作工具。

二狗PPT
二狗PPT Hot

一款AI演示文稿工具,主要用于专为中式职场打造的AI PPT生成工具,适合需要提升相关任务效率的用户。

UP简历
UP简历 Hot

一款AI办公效率工具,主要用于基于AI技术的免费在线简历制作工具,适合需要提升相关任务效率的用户。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

Atoms
Atoms Hot

Atoms是一款AI智能体工具,第一支自动构建真实业务的 AI 团队。

Loomy
Loomy Hot

一款AI工具,主要用于科大讯飞发布的桌面级 AI 助理,比 OpenClaw 更易用、更安全!,适合需要提升相关任务效率的用户。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

讯飞绘文

讯飞绘文是一款由科大讯飞推出的一站式 AIGC 内容运营平台。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

相关专题

更多
数据库三范式
数据库三范式

数据库三范式是一种设计规范,用于规范化关系型数据库中的数据结构,它通过消除冗余数据、提高数据库性能和数据一致性,提供了一种有效的数据库设计方法。本专题提供数据库三范式相关的文章、下载和课程。

2245

2023.06.29

如何删除数据库
如何删除数据库

删除数据库是指在MySQL中完全移除一个数据库及其所包含的所有数据和结构,作用包括:1、释放存储空间;2、确保数据的安全性;3、提高数据库的整体性能,加速查询和操作的执行速度。尽管删除数据库具有一些好处,但在执行任何删除操作之前,务必谨慎操作,并备份重要的数据。删除数据库将永久性地删除所有相关数据和结构,无法回滚。

3601

2023.08.14

vb怎么连接数据库
vb怎么连接数据库

在VB中,连接数据库通常使用ADO(ActiveX 数据对象)或 DAO(Data Access Objects)这两个技术来实现:1、引入ADO库;2、创建ADO连接对象;3、配置连接字符串;4、打开连接;5、执行SQL语句;6、处理查询结果;7、关闭连接即可。

2371

2023.08.31

MySQL恢复数据库
MySQL恢复数据库

MySQL恢复数据库的方法有使用物理备份恢复、使用逻辑备份恢复、使用二进制日志恢复和使用数据库复制进行恢复等。本专题为大家提供MySQL数据库相关的文章、下载、课程内容,供大家免费下载体验。

807

2023.09.05

vb中怎么连接access数据库
vb中怎么连接access数据库

vb中连接access数据库的步骤包括引用必要的命名空间、创建连接字符串、创建连接对象、打开连接、执行SQL语句和关闭连接。本专题为大家提供连接access数据库相关的文章、下载、课程内容,供大家免费下载体验。

2167

2023.10.09

数据库对象名无效怎么解决
数据库对象名无效怎么解决

数据库对象名无效解决办法:1、检查使用的对象名是否正确,确保没有拼写错误;2、检查数据库中是否已存在具有相同名称的对象,如果是,请更改对象名为一个不同的名称,然后重新创建;3、确保在连接数据库时使用了正确的用户名、密码和数据库名称;4、尝试重启数据库服务,然后再次尝试创建或使用对象;5、尝试更新驱动程序,然后再次尝试创建或使用对象。

2187

2023.10.16

vb连接access数据库的方法
vb连接access数据库的方法

vb连接access数据库方法:1、使用ADO连接,首先导入System.Data.OleDb模块,然后定义一个连接字符串,接着创建一个OleDbConnection对象并使用Open() 方法打开连接;2、使用DAO连接,首先导入 Microsoft.Jet.OLEDB模块,然后定义一个连接字符串,接着创建一个JetConnection对象并使用Open()方法打开连接即可。

2753

2023.10.16

vb连接数据库的方法
vb连接数据库的方法

vb连接数据库的方法有使用ADO对象库、使用OLEDB数据提供程序、使用ODBC数据源等。详细介绍:1、使用ADO对象库方法,ADO是一种用于访问数据库的COM组件,可以通过ADO连接数据库并执行SQL语句。可以使用ADODB.Connection对象来建立与数据库的连接,然后使用ADODB.Recordset对象来执行查询和操作数据;2、使用OLEDB数据提供程序方法等等。

2021

2023.10.19

Buffalo框架数据库开发全教程
Buffalo框架数据库开发全教程

本专题围绕Buffalo框架数据库开发,讲解database.yml多环境配置、soda与fizz迁移生成回滚、模型结构体标签、增删改查与条件查询、一对多与多对多关联、数据校验、回调钩子、事务处理及原生SQL执行能力。

0

2026.09.23

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn