讲师中心 微信公众号
AI工具推荐 视频效率加速

如何修复微服务接口中的SQL注入风险

胖晨小哥_3629

胖晨小哥_3629

发布时间:2026-08-12 15:57:23

|

726人浏览过

|

来源于php中文网

原创

能#{}就#{},必须用${}时须严格白名单校验字段名、表名等动态SQL片段,禁用未过滤的前端直传;Druid监控页需关闭或强密码保护;JDBC原生调用必须用PreparedStatement;接口签名需归一化参数并排除SQL关键字字段。

如何修复微服务接口中的sql注入风险

MyBatis动态SQL里${}和#{}混用导致注入

直接拼接字段名、表名或排序字段时,用${}是唯一选择,但也是最危险的入口。比如ORDER BY ${sortField}或SELECT * FROM ${tableName},一旦sortField来自前端未校验参数,攻击者就能注入id; DROP TABLE users--这类语句。

真正安全的做法不是禁用${},而是加白名单校验:

  • 所有被${}引用的变量,必须先在Java层做严格匹配,例如:if (!Arrays.asList("id", "name", "create_time").contains(sortField)) throw new IllegalArgumentException();
  • 避免从request.getParameter()或@RequestParam直传到${},统一走DTO+校验注解(如@Pattern(regexp = "^[a-zA-Z_][a-zA-Z0-9_]*$"))
  • MyBatis-Plus的QueryWrapper对orderBy等方法也默认不防注入,同样要手动校验字段名

Druid监控页暴露SQL语句与执行能力

Druid的/druid/sql.html页面如果没设密码,等于把所有执行过的SQL、参数、甚至执行框全开放给攻击者。尤其当SQL里含WHERE name = '${name}'这类写法时,攻击者能直接复现并篡改语句。

修复只需两步,但常被跳过:

  • 关闭生产环境的Druid监控Servlet:spring.datasource.druid.stat-view-servlet.enabled=false
  • 若必须启用,强制设置登录凭证:spring.datasource.druid.stat-view-servlet.login-username=admin + spring.datasource.druid.stat-view-servlet.login-password=StrongPass123!,且密码不能是admin/admin123这类弱口令

非MyBatis场景:JDBC原生调用漏掉预编译

有些老代码或工具类仍用Statement拼接SQL,比如"SELECT * FROM user WHERE id = " + userId。这种写法在任何框架下都无条件触发SQL注入,连WAF都难拦截(因为参数在URL或Body里不显眼)。

PigX UI 前端开发
PigX UI 前端开发

PigX UI Pro 前端开发指南 - Vue 3 + TypeScript + Element Plus。当用户提到 PigX UI、PigX 前端、lgb-mgui 项目、Vue 3 企业级后台开发、Element Plus 后台开发时使用此技能。

下载

必须全部替换为PreparedStatement:

  • 查ID时用SELECT * FROM user WHERE id = ?,再调ps.setInt(1, userId)
  • 批量IN查询不能写WHERE id IN (${ids}),而要用WHERE id IN (?, ?, ?)动态生成占位符,再逐个set
  • Spring JDBC的JdbcTemplate支持in参数自动展开,但前提是传入List而非拼接字符串

接口签名验证绕过导致参数污染

电商项目常见“token+sign”方案,但很多实现只验签名合法性,不验参数本身是否被篡改。攻击者可截获合法请求,把{"userId": "123"}改成{"userId": "123 OR 1=1"},只要sign重算正确,后端就照单解析。

关键点在于:签名前必须对原始参数做归一化处理,并排除高危字段:

  • 签名计算前,先用JSON.parse()再JSON.stringify()标准化参数顺序,防止键名大小写/空格干扰
  • 禁止对order、group、having等SQL关键字字段签名,这些字段应单独白名单校验
  • 后端收到请求后,先验sign,再对每个字符串参数做Pattern.compile("[^\w\s]").matcher(value).find()检查非法字符

真实漏洞往往藏在“看起来没问题”的组合里:MyBatis的${} + Druid监控页 + 未校验的接口签名,三者叠加才让一次普通查询变成数据库沦陷入口。别只盯着单点修复,得看清数据从请求头进来,经签名验证、参数解析、SQL构造,最后落到JDBC执行的整条链路里,哪一环松了扣,风险就从哪冒出来。

热门AI工具

更多
UpDream
UpDream Hot

一款AI视频创作工具,主要用于哔哩哔哩推出的自研AI视频创作工具,适合需要提升相关任务效率的用户。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

讯飞绘文

讯飞绘文是一款由科大讯飞推出的一站式 AIGC 内容运营平台。

蛙蛙写作

一款AI论文写作工具,主要用于超级AI智能写作助手,适合需要提升相关任务效率的用户。

墨刀AI
墨刀AI Hot

一款AI图像与设计工具,主要用于产品经理的专属智能体,适合需要提升相关任务效率的用户。

立刻MV
立刻MV Hot

立刻MV是一款AI文本写作工具,AI 音乐视频(MV)创作工具。

AionClaw
AionClaw Hot

AionClaw是一款面向办公、创作和编程任务的AI桌面智能体。

相关专题

更多
数据分析工具有哪些
数据分析工具有哪些

数据分析工具有Excel、SQL、Python、R、Tableau、Power BI、SAS、SPSS和MATLAB等。详细介绍:1、Excel,具有强大的计算和数据处理功能;2、SQL,可以进行数据查询、过滤、排序、聚合等操作;3、Python,拥有丰富的数据分析库;4、R,拥有丰富的统计分析库和图形库;5、Tableau,提供了直观易用的用户界面等等。

3923

2023.10.12

SQL中distinct的用法
SQL中distinct的用法

SQL中distinct的语法是“SELECT DISTINCT column1, column2,...,FROM table_name;”。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

831

2023.10.27

SQL中months_between使用方法
SQL中months_between使用方法

在SQL中,MONTHS_BETWEEN 是一个常见的函数,用于计算两个日期之间的月份差。想了解更多SQL的相关内容,可以阅读本专题下面的文章。

1029

2024.02.23

SQL出现5120错误解决方法
SQL出现5120错误解决方法

SQL Server错误5120是由于没有足够的权限来访问或操作指定的数据库或文件引起的。想了解更多sql错误的相关内容,可以阅读本专题下面的文章。

5761

2024.03.06

sql procedure语法错误解决方法
sql procedure语法错误解决方法

sql procedure语法错误解决办法:1、仔细检查错误消息;2、检查语法规则;3、检查括号和引号;4、检查变量和参数;5、检查关键字和函数;6、逐步调试;7、参考文档和示例。想了解更多语法错误的相关内容,可以阅读本专题下面的文章。

2703

2024.03.06

oracle数据库运行sql方法
oracle数据库运行sql方法

运行sql步骤包括:打开sql plus工具并连接到数据库。在提示符下输入sql语句。按enter键运行该语句。查看结果,错误消息或退出sql plus。想了解更多oracle数据库的相关内容,可以阅读本专题下面的文章。

5740

2024.04.07

sql中where的含义
sql中where的含义

sql中where子句用于从表中过滤数据,它基于指定条件选择特定的行。想了解更多where的相关内容,可以阅读本专题下面的文章。

7581

2024.04.29

sql中删除表的语句是什么
sql中删除表的语句是什么

sql中用于删除表的语句是drop table。语法为drop table table_name;该语句将永久删除指定表的表和数据。想了解更多sql的相关内容,可以阅读本专题下面的文章。

1030

2024.04.29

LLVM自定义Pass怎么写
LLVM自定义Pass怎么写

本专题聚焦LLVM自定义Pass开发,整理Pass类结构、run()方法、PreservedAnalyses、CMake构建、插件注册、-load-pass-plugin加载和测试用例编写流程。

0

2026.09.30

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Hyperf官方中文手册(3.1)
Hyperf官方中文手册(3.1)

共0课时 | 0人学习

PHP课程
PHP课程

共137课时 | 21.8万人学习

进程与SOCKET
进程与SOCKET

共6课时 | 0.5万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn