讲师中心 微信公众号
AI工具推荐 视频效率加速

前端提交的数据如何进行二次校验以防SQL注入?

雨静姑娘_3700

雨静姑娘_3700

发布时间:2026-07-28 13:52:20

|

293人浏览过

|

来源于php中文网

原创

前端校验对SQL注入完全无效,因用户可禁用JS、用curl直发请求、在DevTools修改字段等绕过所有限制;真正防护必须在Node.js层对所有输入(params/query/headers等)实施参数化查询或白名单校验。

前端提交的数据如何进行二次校验以防sql注入?

前端提交的数据本身不需要、也不应该承担防 SQL 注入的责任——校验必须落在后端,且不能只做一次。

为什么前端校验对 SQL 注入完全无效

用户禁用 JavaScript、用 curl 直发请求、在 DevTools 里改表单字段、甚至写个 Python 脚本批量 POST,都能绕过所有前端限制。HTML 的 type="email"、pattern、maxlength 或 Vue 的 v-model + @submit.prevent 校验,只影响用户体验,不改变请求本质。

真正危险的不是“用户输什么”,而是后端怎么用它:req.body.email、req.query.id、req.headers['x-api-key'] —— 只要这些值被拼进 SQL 字符串,就已高危。

二次校验必须发生在 SQL 构造前,而非入库时

所谓“二次校验”,是指:数据从数据库读出后,若将用于构造新 SQL(比如动态表名、ORDER BY 字段、WHERE 条件值),就必须重新验证——因为第一次入库时的参数化,不保护这次读出再拼接的行为。

立即学习“前端免费学习笔记(深入)”;

前端美化
前端美化

使用此技能可创建独具特色、具备生产级质量的前端界面,设计品质高。当用户要求构建网页组件、页面、产物、海报或应用程序时(例如:网站、落地页、仪表盘、React 组件、HTML/CSS 布局,或对任意 Web UI 进行样式优化与视觉美化),请启用该能力。输出需为富有创意、精雕细琢的代码与 UI 设计,避免千篇一律的 AI 风格。

下载
  • 错误做法:SELECT * FROM {$table} WHERE status = ? 中的 $table 来自 DB 字段,未白名单校验
  • 正确做法:提前定义允许的表名列表,如 const allowedTables = ['users', 'orders']; if (!allowedTables.includes(tableFromDb)) throw new Error('Invalid table')
  • 排序方向(req.query.sortBy)也不能直接进 ORDER BY ? —— 占位符不支持列名,必须白名单匹配:if (!['name', 'created_at', 'score'].includes(sortBy)) sortBy = 'created_at'

Node.js 中参数化查询的实操要点

用 mysql2、pg 或 sqlite3 时,唯一安全路径是占位符 + 数组/对象传参,绝不可字符串拼接。

  • ✅ 安全:pool.execute('SELECT * FROM users WHERE id = ? AND role = ?', [id, role])
  • ✅ 安全(PostgreSQL):client.query('SELECT * FROM logs WHERE level = $1 AND ts > $2', ['error', sinceDate])
  • ❌ 危险:pool.query(`SELECT * FROM ${tableName} WHERE ...`) —— 表名无法占位,必须白名单
  • ❌ 危险:sequelize.query("UPDATE t SET x = '" + userInput + "'") —— 即便用了 Sequelize,手写 raw 查询仍会破防

ORM 如 TypeORM 或 Sequelize 的模型方法(如 find、update)默认参数化,但一旦调用 query()、whereRaw()、orderByRaw(),就得自己扛起校验责任。

最容易被忽略的校验点

开发者常盯着 req.body,却漏掉其他入口:

  • req.params.id(URL 路径参数):如 /user/:id 中的 :id,必须校验是否为数字或 UUID 格式
  • req.query.sortBy、req.query.limit:用于 ORDER BY 或 LIMIT 时,不能直接插进 SQL
  • req.headers['x-tenant-id']:多租户场景下,若用于切换 schema 或表前缀,必须严格白名单
  • 从 Redis / 文件 / 第三方 API 读取的配置值:只要它参与 SQL 拼接,就等同于用户输入

真正的防护粒度,是“每个变量进 SQL 前那一行代码”——而不是“这个接口有没有校验”。没有银弹,只有每次构造查询时,亲手确认每个动态部分是否可信。

热门AI工具

更多
UP简历
UP简历 Hot

一款AI办公效率工具,主要用于基于AI技术的免费在线简历制作工具,适合需要提升相关任务效率的用户。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

Atoms
Atoms Hot

Atoms是一款AI智能体工具,第一支自动构建真实业务的 AI 团队。

咔片AIPPT

一款在线AI演示文稿制作工具,可根据主题和内容需求辅助生成PPT结构与页面,提高演示材料制作效率。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

墨刀AI
墨刀AI Hot

一款AI图像与设计工具,主要用于产品经理的专属智能体,适合需要提升相关任务效率的用户。

Loomy
Loomy Hot

一款AI工具,主要用于科大讯飞发布的桌面级 AI 助理,比 OpenClaw 更易用、更安全!,适合需要提升相关任务效率的用户。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

AionClaw
AionClaw Hot

AionClaw是一款面向办公、创作和编程任务的AI桌面智能体。

相关专题

更多
python是前端还是后端
python是前端还是后端

Python属于前端也属于后端,其灵活性和丰富的生态系统使得开发人员能够在不同的领域中灵活运用。本专题为大家提供python相关的文章、下载、课程内容,供大家免费下载体验。

2143

2023.08.11

前端如何实现即时通讯
前端如何实现即时通讯

实现即时通讯的方法有WebSocket、Long Polling、Server-Sent Events、WebRTC等等。详细介绍:1、WebSocket,它可以在客户端和服务器之间建立持久连接,实现实时的双向通信,前端可以使用 WebSocket API来创建WebSocket连接,并通过发送和接收消息来实现即时通讯;2、Long Polling,是一种模拟实时通信的技术等等。

4583

2023.10.09

前端和后端的区别
前端和后端的区别

前端关注的是用户界面的设计和交互,而后端则注重数据处理和逻辑控制。想了解更多前端后端的相关内容,可以阅读本专题下面的文章。

5730

2024.03.19

php和前端的关联介绍
php和前端的关联介绍

php既可以作为前端语言,也可以作为后端语言。想了解更多php和前端的相关内容,可以阅读本专题下面的文章。

5178

2024.03.22

前端外包工作内容有哪些
前端外包工作内容有哪些

前端外包工作内容包括:1. 网站和应用程序开发;2. 用户界面和交互设计;3. 用户体验优化;4. 设计和视觉开发;5. 跨浏览器兼容性;6. 性能优化;7. 维护和更新;8. 项目管理和沟通。想了解更多前端的相关内容,可以阅读本专题下面的文章。

743

2024.05.22

大数据分析工具有哪四个
大数据分析工具有哪四个

大数据分析的四个工具分别是rapidminer、Hpcc、Hadoop和Pentaho bi。大数据分析用于从各种来源生成的原始数据中提取有价值的数据。这些数据帮助我们获得有意义的见解、隐藏的模式、未知的相关性、市场趋势等等,具体取决于行业。大数据分析的主要动机是提供有价值的见解,以便为未来做出更好的决策。php中文网为大家带来了大数据分析的相关教程、以及相关文章等内容,供大家免费下载使用。

4236

2023.06.21

Java 大数据处理基础(Hadoop 方向)
Java 大数据处理基础(Hadoop 方向)

本专题聚焦 Java 在大数据离线处理场景中的核心应用,系统讲解 Hadoop 生态的基本原理、HDFS 文件系统操作、MapReduce 编程模型、作业优化策略以及常见数据处理流程。通过实际示例(如日志分析、批处理任务),帮助学习者掌握使用 Java 构建高效大数据处理程序的完整方法。

1209

2025.12.08

大数据专业学习教程
大数据专业学习教程

本专题整合了大数据专业学习相关教程,阅读专题下面的文章了解更多详细内容。

223

2026.01.05

Buffalo框架数据库开发全教程
Buffalo框架数据库开发全教程

本专题围绕Buffalo框架数据库开发,讲解database.yml多环境配置、soda与fizz迁移生成回滚、模型结构体标签、增删改查与条件查询、一对多与多对多关联、数据校验、回调钩子、事务处理及原生SQL执行能力。

160

2026.09.23

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PHP开发基础之数据库篇(PDO)
PHP开发基础之数据库篇(PDO)

共10课时 | 2.3万人学习

PHP会话控制/文件上传/分页技术
PHP会话控制/文件上传/分页技术

共22课时 | 2.9万人学习

Web前端入门基础教程
Web前端入门基础教程

共251课时 | 96.1万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn