讲师中心 微信公众号
AI工具推荐 视频效率加速

为什么在执行敏感SQL DELETE前一定要先执行SELECT进行验证?

雨浩吖_6580

雨浩吖_6580

发布时间:2026-06-20 12:23:36

|

333人浏览过

|

来源于php中文网

原创

SELECT验证是防止误删的唯一防线,必须先用COUNT(*)确认删除量级、用具体字段LIMIT 10核对业务逻辑、用EXPLAIN检查字段类型与索引匹配性。

为什么在执行敏感sql delete前一定要先执行select进行验证?

SELECT验证不是多此一举,是防止误删的唯一防线

直接执行 DELETE FROM users WHERE status = 'inactive' 等价于闭眼踩油门——你根本不知道它会删掉 3 行、3000 行,还是整个表。真实事故里,80% 的“删库跑路”不是恶意操作,而是 WHERE 条件写错、字段类型隐式转换、时区偏差或跨库连错导致的误匹配。先 SELECT 不是为了走流程,是用最小成本暴露这些漏洞。

WHERE条件验证必须覆盖这四个具体点

只跑 SELECT * 不够,容易漏掉关键陷阱:

  • SELECT COUNT(*) 和 SELECT id, updated_at, status LIMIT 10 必须都做:前者确认量级(比如预期删 500 行,结果返回 50000,立刻停手);后者人工核对时间范围、状态值是否真符合业务定义(比如 status = 'inactive' 是否包含刚注册未激活的用户?)
  • 检查字段类型和索引:EXPLAIN SELECT * FROM users WHERE status = 'inactive' AND created_at ,确认 <code>created_at 是 DATETIME 还是 TIMESTAMP,是否用了时区转换函数(如 CONVERT_TZ),避免因时区导致删多或删少
  • 验证模糊匹配的安全性:如果条件含 LIKE '%keyword%' 或正则,先用 SELECT id, name FROM users WHERE name REGEXP '^[a-zA-Z]{2,20}$' 检查是否意外匹配了空值、NULL 或超长乱码
  • 确认关联子查询的上下文:例如 DELETE FROM orders WHERE user_id IN (SELECT id FROM users WHERE is_deleted = 1),必须单独执行子查询,看它返回的 id 是否真在 orders 表中存在,且没被其他事务中途修改

软删/脱敏和硬删不能混着用

有人想“先脱敏再删”,这是危险误区。脱敏(如 UPDATE users SET phone = CONCAT(LEFT(phone,3), '****', RIGHT(phone,4)))改的是原表数据,而删除操作依赖的是脱敏后的值做判断——一旦脱敏逻辑有缺陷(比如没处理 NULL 或格式异常的手机号),WHERE phone LIKE '138****%' 就可能完全失效。更糟的是,脱敏本身不可逆,删完才发现脱敏漏了字段,已无从恢复原始数据。

真正安全的做法是:脱敏和删除走两条隔离路径。脱敏操作必须基于快照表(如 users_20260607_snapshot),并记录每行的原始 phone 值到日志表;删除则始终基于原始未脱敏表,用明确主键或业务唯一键(如 user_id)定位,不依赖任何脱敏后生成的字段值。

生产环境 DELETE 必须带事务 + LIMIT + 备份

即使 SELECT 验证通过,也不能裸删:

  • 所有 DELETE 必须包裹在 START TRANSACTION 中,执行后立刻查 ROW_COUNT(),影响行数异常就 ROLLBACK
  • 单次操作超过 1000 行,必须加 LIMIT 1000 分批,并在循环中检查每次 ROW_COUNT() 是否为预期值(防止某批删完后条件不再命中)
  • 删除前必须导出原始数据:SELECT * INTO OUTFILE '/tmp/delete_users_20260607.csv' FROM users WHERE ...,或用 mysqldump --where="..." 生成可读备份,保留至少 7 天
  • 禁止在开启了 AUTOCOMMIT=1 的会话中执行,MySQL 默认开启,务必先 SET AUTOCOMMIT = 0

最常被忽略的一点:验证用的 SELECT 和后续 DELETE 必须在同一个事务里加锁(如 SELECT ... FOR UPDATE),否则中间可能有其他写入改变数据状态——尤其在高并发更新用户状态的场景下,status = 'inactive' 这个条件本身就不稳定。

热门AI工具

更多
音述AI
音述AI Hot

一款AI音频处理工具,主要用于音述AI是一个以“用声音述说故事”为核心的 AI 音乐创作与声音分享社区,适合需要提升相关任务效率的用户。

SkildArt
SkildArt Hot

SkildArt是一款AI文本写作工具,一站式 AI 视觉创作平台。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

二狗PPT
二狗PPT Hot

一款AI演示文稿工具,主要用于专为中式职场打造的AI PPT生成工具,适合需要提升相关任务效率的用户。

AionClaw
AionClaw Hot

AionClaw是一款面向办公、创作和编程任务的AI桌面智能体。

Atoms
Atoms Hot

Atoms是一款AI智能体工具,第一支自动构建真实业务的 AI 团队。

UP简历
UP简历 Hot

一款AI办公效率工具,主要用于基于AI技术的免费在线简历制作工具,适合需要提升相关任务效率的用户。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

相关专题

更多
数据分析工具有哪些
数据分析工具有哪些

数据分析工具有Excel、SQL、Python、R、Tableau、Power BI、SAS、SPSS和MATLAB等。详细介绍:1、Excel,具有强大的计算和数据处理功能;2、SQL,可以进行数据查询、过滤、排序、聚合等操作;3、Python,拥有丰富的数据分析库;4、R,拥有丰富的统计分析库和图形库;5、Tableau,提供了直观易用的用户界面等等。

3783

2023.10.12

SQL中distinct的用法
SQL中distinct的用法

SQL中distinct的语法是“SELECT DISTINCT column1, column2,...,FROM table_name;”。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

811

2023.10.27

SQL中months_between使用方法
SQL中months_between使用方法

在SQL中,MONTHS_BETWEEN 是一个常见的函数,用于计算两个日期之间的月份差。想了解更多SQL的相关内容,可以阅读本专题下面的文章。

989

2024.02.23

SQL出现5120错误解决方法
SQL出现5120错误解决方法

SQL Server错误5120是由于没有足够的权限来访问或操作指定的数据库或文件引起的。想了解更多sql错误的相关内容,可以阅读本专题下面的文章。

5601

2024.03.06

sql procedure语法错误解决方法
sql procedure语法错误解决方法

sql procedure语法错误解决办法:1、仔细检查错误消息;2、检查语法规则;3、检查括号和引号;4、检查变量和参数;5、检查关键字和函数;6、逐步调试;7、参考文档和示例。想了解更多语法错误的相关内容,可以阅读本专题下面的文章。

2563

2024.03.06

oracle数据库运行sql方法
oracle数据库运行sql方法

运行sql步骤包括:打开sql plus工具并连接到数据库。在提示符下输入sql语句。按enter键运行该语句。查看结果,错误消息或退出sql plus。想了解更多oracle数据库的相关内容,可以阅读本专题下面的文章。

5580

2024.04.07

sql中where的含义
sql中where的含义

sql中where子句用于从表中过滤数据,它基于指定条件选择特定的行。想了解更多where的相关内容,可以阅读本专题下面的文章。

7301

2024.04.29

sql中删除表的语句是什么
sql中删除表的语句是什么

sql中用于删除表的语句是drop table。语法为drop table table_name;该语句将永久删除指定表的表和数据。想了解更多sql的相关内容,可以阅读本专题下面的文章。

990

2024.04.29

Buffalo框架数据库开发全教程
Buffalo框架数据库开发全教程

本专题围绕Buffalo框架数据库开发,讲解database.yml多环境配置、soda与fizz迁移生成回滚、模型结构体标签、增删改查与条件查询、一对多与多对多关联、数据校验、回调钩子、事务处理及原生SQL执行能力。

60

2026.09.23

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
XAMPP手册
XAMPP手册

共0课时 | 0人学习

PHP开发基础之数据库篇(PDO)
PHP开发基础之数据库篇(PDO)

共10课时 | 2.2万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn