讲师中心 微信公众号
AI工具推荐 视频效率加速

如何解决Hibernate HQL语句查询中存在的SQL注入攻击风险?

浅敏小哥_4750

浅敏小哥_4750

发布时间:2026-07-03 11:01:36

|

468人浏览过

|

来源于php中文网

原创

createQuery()本身不防注入,仅解析HQL字符串;安全依赖setParameter()触发PreparedStatement机制,命名参数须严格匹配,表名/字段名等动态部分需白名单校验,推荐用Criteria API彻底规避注入。

如何解决hibernate hql语句查询中存在的sql注入攻击风险?

createQuery() 本身不防注入,只负责解析字符串

很多人误以为只要用了 createQuery() 就自动安全了,其实它只是把传入的字符串当作 HQL 模板去语法解析,不做任何参数校验或值替换。哪怕你写了 "FROM User WHERE name = :name",如果后续没调用 setParameter(),Hibernate 也不会报错——直到执行时才抛 QueryParameterException,功能直接中断。

真正起防护作用的是 JDBC 层的 PreparedStatement 绑定机制,而 Hibernate 只有在你显式调用 setParameter() 后才会触发它。

  • ❌ 危险写法:session.createQuery("FROM User WHERE name = '" + userInput + "'")
  • ✅ 安全写法:session.createQuery("FROM User WHERE name = :name").setParameter("name", userInput)
  • ⚠️ 伪安全写法:session.createQuery("FROM User WHERE name = :name")(漏掉 setParameter)→ 运行时报错,不是注入但逻辑失效

命名参数必须严格匹配且显式绑定

:name 在 HQL 中只是占位符声明,不是安全开关。参数名大小写敏感、拼写必须完全一致,否则 setParameter() 找不到对应位置,照样报错。

推荐统一用 setParameter(),Hibernate 5.2+ 已废弃 setString() 等类型后缀方法:

  • ✅ 推荐:query.setParameter("userName", username)(自动推导类型)
  • ✅ 显式类型:query.setParameter("age", 25, StandardBasicTypes.INTEGER)
  • ❌ 过时:query.setString("username", username)(类型推导弱,枚举/自定义类型易出错)
  • ⚠️ 常见坑:HQL 写 :userName 却传 "username" → 直接 QueryParameterException

动态字段、表名、排序方向不能参数化,必须白名单校验

HQL 和原生 SQL 都不支持把表名、字段名、ASC/DESC 当作参数绑定。下面这些写法全是非法的,且极易引入注入:

  • ❌ session.createQuery("FROM " + tableName + " WHERE id = :id")
  • ❌ session.createQuery("ORDER BY " + sortField + " " + sortOrder)
  • ❌ session.createQuery("WHERE status IN (" + idsStr + ")")

正确做法是提前定义可接受的值集合,并做运行时校验:

  • 表/字段白名单:if (!Set.of("user", "order", "product").contains(fieldName)) throw new IllegalArgumentException();
  • 排序方向限制:sortOrder = "ASC".equals(sortOrder) ? "ASC" : "DESC"
  • IN 列表用 setParameterList("ids", idList),不要手动拼 (?, ?, ?)

优先用 Criteria API,从源头杜绝字符串拼接

Criteria API 是唯一能彻底规避 HQL 注入的方式——整个查询结构由 Java 方法链构建,字段名是实体属性名,受编译器检查,拼错直接编译失败。

示例:

CriteriaBuilder cb = session.getCriteriaBuilder();
CriteriaQuery<User> cq = cb.createQuery(User.class);
Root<User> root = cq.from(User.class);
cq.select(root).where(cb.equal(root.get("username"), username));
List<User> users = session.createQuery(cq).getResultList();

注意点:

  • 字段名 "username" 是 Java 属性名,不是数据库列名,拼错编译不过
  • 值仍需传变量,但已脱离 SQL 文本上下文,不可能被解释为代码
  • 复杂函数(如 GROUP_CONCAT)、深度嵌套子查询等场景,仍需回退到 HQL + 严格参数绑定

动态条件组装、排序字段、分页 offset/limit 这些地方最容易漏检,也是实际项目中最常被攻破的入口。别只盯着主查询,要逐行审查所有字符串拼接点。

热门AI工具

更多
DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

UpDream
UpDream Hot

一款AI视频创作工具,主要用于哔哩哔哩推出的自研AI视频创作工具,适合需要提升相关任务效率的用户。

墨刀AI
墨刀AI Hot

一款AI图像与设计工具,主要用于产品经理的专属智能体,适合需要提升相关任务效率的用户。

Loomy
Loomy Hot

一款AI工具,主要用于科大讯飞发布的桌面级 AI 助理,比 OpenClaw 更易用、更安全!,适合需要提升相关任务效率的用户。

讯飞绘文

讯飞绘文是一款由科大讯飞推出的一站式 AIGC 内容运营平台。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

VibeKnow
VibeKnow Hot

一款AI视频创作工具,主要用于全球首个AI知识视频创作平台,文档、文章、网页,一键生成视频,适合需要提升相关任务效率的用户。

超级简历WonderCV

一款AI办公效率工具,主要用于免费求职简历模版下载制作,应届生职场人必备简历制作神器,适合需要提升相关任务效率的用户。

相关专题

更多
大数据分析工具有哪四个
大数据分析工具有哪四个

大数据分析的四个工具分别是rapidminer、Hpcc、Hadoop和Pentaho bi。大数据分析用于从各种来源生成的原始数据中提取有价值的数据。这些数据帮助我们获得有意义的见解、隐藏的模式、未知的相关性、市场趋势等等,具体取决于行业。大数据分析的主要动机是提供有价值的见解,以便为未来做出更好的决策。php中文网为大家带来了大数据分析的相关教程、以及相关文章等内容,供大家免费下载使用。

4236

2023.06.21

Java 大数据处理基础(Hadoop 方向)
Java 大数据处理基础(Hadoop 方向)

本专题聚焦 Java 在大数据离线处理场景中的核心应用,系统讲解 Hadoop 生态的基本原理、HDFS 文件系统操作、MapReduce 编程模型、作业优化策略以及常见数据处理流程。通过实际示例(如日志分析、批处理任务),帮助学习者掌握使用 Java 构建高效大数据处理程序的完整方法。

1209

2025.12.08

大数据专业学习教程
大数据专业学习教程

本专题整合了大数据专业学习相关教程,阅读专题下面的文章了解更多详细内容。

223

2026.01.05

python处理大数据合集
python处理大数据合集

本专题整合了python处理大数据相关教程,阅读专题下面的文章了解更多详细内容。

446

2026.01.05

数据分析工具有哪些
数据分析工具有哪些

数据分析工具有Excel、SQL、Python、R、Tableau、Power BI、SAS、SPSS和MATLAB等。详细介绍:1、Excel,具有强大的计算和数据处理功能;2、SQL,可以进行数据查询、过滤、排序、聚合等操作;3、Python,拥有丰富的数据分析库;4、R,拥有丰富的统计分析库和图形库;5、Tableau,提供了直观易用的用户界面等等。

3823

2023.10.12

SQL中distinct的用法
SQL中distinct的用法

SQL中distinct的语法是“SELECT DISTINCT column1, column2,...,FROM table_name;”。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

811

2023.10.27

SQL中months_between使用方法
SQL中months_between使用方法

在SQL中,MONTHS_BETWEEN 是一个常见的函数,用于计算两个日期之间的月份差。想了解更多SQL的相关内容,可以阅读本专题下面的文章。

989

2024.02.23

SQL出现5120错误解决方法
SQL出现5120错误解决方法

SQL Server错误5120是由于没有足够的权限来访问或操作指定的数据库或文件引起的。想了解更多sql错误的相关内容,可以阅读本专题下面的文章。

5641

2024.03.06

Buffalo框架数据库开发全教程
Buffalo框架数据库开发全教程

本专题围绕Buffalo框架数据库开发,讲解database.yml多环境配置、soda与fizz迁移生成回滚、模型结构体标签、增删改查与条件查询、一对多与多对多关联、数据校验、回调钩子、事务处理及原生SQL执行能力。

160

2026.09.23

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PHP开发基础之数据库篇(PDO)
PHP开发基础之数据库篇(PDO)

共10课时 | 2.3万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn