讲师中心 微信公众号
AI工具推荐 视频效率加速

如何修复因导出Excel功能中的动态查询导致的SQL注入?

雨浩吖_6580

雨浩吖_6580

发布时间:2026-06-20 12:17:23

|

726人浏览过

|

来源于php中文网

原创

导出Excel功能中直接拼接用户输入的WHERE条件、ORDER BY字段、LIMIT参数等均属SQL注入高发场景,必须采用参数化查询、白名单校验、整型强转及错误脱敏等综合防护措施。

如何修复因导出excel功能中的动态查询导致的sql注入?

导出Excel功能里直接拼接用户输入的查询条件,是SQL注入高发场景——只要用了 f"WHERE ... {user_input}" 或 str.format() 这类方式,基本等于给攻击者开了后门。

导出接口里 WHERE 条件拼接必须改参数化

导出功能常因“灵活筛选”而动态构造 WHERE 子句,比如按时间范围、状态、关键词搜索后导出。开发者容易图省事用字符串拼接,但这是最危险的做法。

  • ❌ 错误写法:"SELECT * FROM orders WHERE status = '" + request.args.get("status") + "'"
  • ✅ 正确做法:所有可变条件都走参数占位符,哪怕有多个或嵌套逻辑
  • 注意 IN 语句不能直接参数化单个占位符对应多个值,需动态生成等量占位符(如 WHERE id IN (?, ?, ?)),再绑定列表
  • 如果用 ORM(如 Django ORM、SQLAlchemy),优先走 .filter() 链式调用,它底层自动参数化;避免混用 raw SQL + 字符串拼接

ORDER BY 和列名不能参数化,必须白名单校验

导出时用户常要求“按某列排序”,但 ORDER BY 后的内容无法用参数化处理——数据库不支持对排序字段做参数绑定。

Price Monitor & Daily Excel Report Bot
Price Monitor & Daily Excel Report Bot

每日监控电商平台商品价格,检测价格下降,每天早晨自动发送格式化Excel报告邮件。

下载
  • ❌ 危险写法:"ORDER BY " + request.args.get("sort_field")
  • ✅ 安全做法:预定义合法字段映射表,例如 {"created_at": "created_at", "amount": "amount", "status": "status"},只允许从中取值
  • 同理,导出时若支持“选列”,表头字段名也必须来自白名单,禁止透传用户输入的任意字符串作为列名或别名
  • 特别注意别名中带空格或特殊符号(如 user_name AS `Full Name`)时,需额外验证格式,避免反引号逃逸

导出数据量大时,LIMIT/OFFSET 仍要防注入

有些导出接口为防超载会加 LIMIT 控制返回条数,但数字型参数若没强制转整型,仍可能被绕过。

  • ❌ 危险写法:"LIMIT " + request.args.get("limit") —— 攻击者可传 10; DROP TABLE users;
  • ✅ 安全做法:对 limit、offset 等数字参数,先 int() 强转,再设硬上限(如最大 10000),超出则报错或截断
  • 若业务真需要导出百万级数据,应改用分页导出+后台任务,而非单次大查询
  • 注意 PostgreSQL 的 LIMIT ALL 可能被利用,显式禁止该字符串出现在参数值中

错误信息必须脱敏,否则暴露表结构

导出失败时,如果把原始数据库错误(比如 Unknown column 'xxx' in 'where clause')直接返回给前端,等于帮攻击者测绘数据库结构。

  • ❌ 危险行为:未捕获异常,或 except Exception as e: return str(e)
  • ✅ 必须做:在导出逻辑外层统一 try/except,捕获 DBAPIError 等具体异常,只返回通用提示如 "导出失败,请稍后重试"
  • 同时记录完整错误日志(含原始 SQL、参数、堆栈),供内部排查,但绝不透出到响应体
  • 尤其注意 MySQL 的 Error 1064、PostgreSQL 的 ERROR: syntax error 这类提示,都是典型注入探针反馈

真正麻烦的不是写几行参数化代码,而是导出功能往往跨多层模块——前端传参、中间服务组装条件、DAO 层执行——只要其中一环松动,整条链就失效。最容易被忽略的是排序字段和分页参数,它们不像 WHERE 条件那样显眼,却一样致命。

热门AI工具

更多
SkildArt
SkildArt Hot

SkildArt是一款AI文本写作工具,一站式 AI 视觉创作平台。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

讯飞智作

讯飞智作是一款AI视频创作工具,AI文本配音工具,数字人课程、营销视频制作。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

墨刀AI
墨刀AI Hot

一款AI图像与设计工具,主要用于产品经理的专属智能体,适合需要提升相关任务效率的用户。

讯飞绘文

讯飞绘文是一款由科大讯飞推出的一站式 AIGC 内容运营平台。

Lovart
Lovart Hot

一款面向视觉设计创作的AI设计平台,可通过智能体和画布工作流辅助制作海报、Logo、网页、PPT及其他视觉内容。

Loomy
Loomy Hot

一款AI工具,主要用于科大讯飞发布的桌面级 AI 助理,比 OpenClaw 更易用、更安全!,适合需要提升相关任务效率的用户。

相关专题

更多
数据分析工具有哪些
数据分析工具有哪些

数据分析工具有Excel、SQL、Python、R、Tableau、Power BI、SAS、SPSS和MATLAB等。详细介绍:1、Excel,具有强大的计算和数据处理功能;2、SQL,可以进行数据查询、过滤、排序、聚合等操作;3、Python,拥有丰富的数据分析库;4、R,拥有丰富的统计分析库和图形库;5、Tableau,提供了直观易用的用户界面等等。

3803

2023.10.12

SQL中distinct的用法
SQL中distinct的用法

SQL中distinct的语法是“SELECT DISTINCT column1, column2,...,FROM table_name;”。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

811

2023.10.27

SQL中months_between使用方法
SQL中months_between使用方法

在SQL中,MONTHS_BETWEEN 是一个常见的函数,用于计算两个日期之间的月份差。想了解更多SQL的相关内容,可以阅读本专题下面的文章。

989

2024.02.23

SQL出现5120错误解决方法
SQL出现5120错误解决方法

SQL Server错误5120是由于没有足够的权限来访问或操作指定的数据库或文件引起的。想了解更多sql错误的相关内容,可以阅读本专题下面的文章。

5621

2024.03.06

sql procedure语法错误解决方法
sql procedure语法错误解决方法

sql procedure语法错误解决办法:1、仔细检查错误消息;2、检查语法规则;3、检查括号和引号;4、检查变量和参数;5、检查关键字和函数;6、逐步调试;7、参考文档和示例。想了解更多语法错误的相关内容,可以阅读本专题下面的文章。

2583

2024.03.06

oracle数据库运行sql方法
oracle数据库运行sql方法

运行sql步骤包括:打开sql plus工具并连接到数据库。在提示符下输入sql语句。按enter键运行该语句。查看结果,错误消息或退出sql plus。想了解更多oracle数据库的相关内容,可以阅读本专题下面的文章。

5600

2024.04.07

sql中where的含义
sql中where的含义

sql中where子句用于从表中过滤数据,它基于指定条件选择特定的行。想了解更多where的相关内容,可以阅读本专题下面的文章。

7361

2024.04.29

sql中删除表的语句是什么
sql中删除表的语句是什么

sql中用于删除表的语句是drop table。语法为drop table table_name;该语句将永久删除指定表的表和数据。想了解更多sql的相关内容,可以阅读本专题下面的文章。

1010

2024.04.29

Buffalo框架数据库开发全教程
Buffalo框架数据库开发全教程

本专题围绕Buffalo框架数据库开发,讲解database.yml多环境配置、soda与fizz迁移生成回滚、模型结构体标签、增删改查与条件查询、一对多与多对多关联、数据校验、回调钩子、事务处理及原生SQL执行能力。

80

2026.09.23

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Excel 教程
Excel 教程

共162课时 | 43.4万人学习

成为PHP架构师-自制PHP框架
成为PHP架构师-自制PHP框架

共28课时 | 3.5万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn