讲师中心 微信公众号
AI工具推荐 视频效率加速

如何修复批量查询接口中的SQL注入漏洞

千辰吖_3684

千辰吖_3684

发布时间:2026-08-25 11:02:40

|

140人浏览过

|

来源于php中文网

原创

批量查询接口易出SQL注入,因开发者常字符串拼接IN列表(如"id IN (" + ids + ")”),未逐个校验或参数绑定;恶意输入如"1,2,3' OR '1'='1"可破坏语义,执行任意逻辑。

如何修复批量查询接口中的sql注入漏洞

批量查询接口为什么容易出SQL注入

因为批量操作常要一次查多个ID,比如 id IN (1,2,3),开发者习惯用字符串拼接构造括号里的列表,而没对每个ID做类型校验或参数绑定。一旦传入 1,2,3' OR '1'='1 这类恶意值,整个 IN 子句就被破坏,变成可执行任意逻辑的入口。

别用字符串拼接构建 IN 列表

这是最常见也最危险的做法。例如 Java 中写 String ids = "1,2,3"; query = "SELECT * FROM user WHERE id IN (" + ids + ")";,哪怕 ids 来自后端校验,只要中间环节有缓存、日志重放或前端绕过,就可能失控。

  • 必须把每个 ID 单独作为参数绑定,不能“一次性拼成字符串再塞进去”
  • MySQL/PostgreSQL 支持动态占位符数量,但 JDBC 驱动不原生支持;得用 PreparedStatement 配合循环设参,或改用 MyBatis 的 <foreach> 标签(底层仍走预编译)
  • 如果硬要用拼接(如某些老框架不支持动态参数),至少先用 Integer.parseInt() 强转每个 ID,捕获 NumberFormatException 并拒绝非法输入

MyBatis 批量查询怎么防注入

很多人以为用了 MyBatis 就安全了,其实错在误用 ${} —— 它是字符串替换,不是参数绑定。只要看到 WHERE id IN (${ids}),就等于开了后门。

  • 必须用 #{},配合 <foreach>
    <select id="batchSelect" resultType="User">
      SELECT * FROM user WHERE id IN
      <foreach item="id" collection="idList" open="(" separator="," close=")">
        #{id}
      </foreach>
    </select>
  • collection 参数名必须和传入 Map 或对象字段名一致,否则 idList 为空导致 SQL 语法错误
  • Oracle 对 IN 列表长度有限制(通常 1000 项),超限时得拆成多批次,不能靠拼长字符串绕过

JSON 数组传参时的陷阱

前端常传 {"ids": [1,2,"3' OR 1=1--"]},后端若直接取 request.getParameter("ids") 再 JSON 解析,再拼进 SQL,就又回到原始漏洞路径。

  • 解析后立刻对每个元素做类型强校验:整数必须是 LongInteger,不能是字符串
  • Spring Boot 推荐用 @RequestBody List<Long> ids,框架会自动拒绝非数字项并返回 400,比手动解析更可靠
  • 不要在 DAO 层再做字符串拼接——哪怕你“确认”数据干净,也要假设上游已失守

真正卡住批量注入的点,不在“怎么拼 SQL”,而在“谁负责校验每一个值”。一个 IN 列表里混进一个非法字符串,整条语句就失效。没人会逐个检查日志里每一条查询,但攻击者只需要一次成功。

热门AI工具

更多
Laper
Laper Hot

Laper是专为编剧、导演和制片人推出的 AI 原生剧本创作工具。

讯飞智作

讯飞智作是一款AI视频创作工具,AI文本配音工具,数字人课程、营销视频制作。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

火山引擎

火山引擎是一款面向企业的云计算与AI服务平台。

咔片AIPPT

一款在线AI演示文稿制作工具,可根据主题和内容需求辅助生成PPT结构与页面,提高演示材料制作效率。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

立刻MV
立刻MV Hot

立刻MV是一款AI文本写作工具,AI 音乐视频(MV)创作工具。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

切问学术

切问学术是一款AI论文写作工具,复旦大学NLP团队推出的AI学术智能体。

相关专题

更多
数据分析工具有哪些
数据分析工具有哪些

数据分析工具有Excel、SQL、Python、R、Tableau、Power BI、SAS、SPSS和MATLAB等。详细介绍:1、Excel,具有强大的计算和数据处理功能;2、SQL,可以进行数据查询、过滤、排序、聚合等操作;3、Python,拥有丰富的数据分析库;4、R,拥有丰富的统计分析库和图形库;5、Tableau,提供了直观易用的用户界面等等。

3723

2023.10.12

SQL中distinct的用法
SQL中distinct的用法

SQL中distinct的语法是“SELECT DISTINCT column1, column2,...,FROM table_name;”。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

791

2023.10.27

SQL中months_between使用方法
SQL中months_between使用方法

在SQL中,MONTHS_BETWEEN 是一个常见的函数,用于计算两个日期之间的月份差。想了解更多SQL的相关内容,可以阅读本专题下面的文章。

949

2024.02.23

SQL出现5120错误解决方法
SQL出现5120错误解决方法

SQL Server错误5120是由于没有足够的权限来访问或操作指定的数据库或文件引起的。想了解更多sql错误的相关内容,可以阅读本专题下面的文章。

5481

2024.03.06

sql procedure语法错误解决方法
sql procedure语法错误解决方法

sql procedure语法错误解决办法:1、仔细检查错误消息;2、检查语法规则;3、检查括号和引号;4、检查变量和参数;5、检查关键字和函数;6、逐步调试;7、参考文档和示例。想了解更多语法错误的相关内容,可以阅读本专题下面的文章。

2483

2024.03.06

oracle数据库运行sql方法
oracle数据库运行sql方法

运行sql步骤包括:打开sql plus工具并连接到数据库。在提示符下输入sql语句。按enter键运行该语句。查看结果,错误消息或退出sql plus。想了解更多oracle数据库的相关内容,可以阅读本专题下面的文章。

5480

2024.04.07

sql中where的含义
sql中where的含义

sql中where子句用于从表中过滤数据,它基于指定条件选择特定的行。想了解更多where的相关内容,可以阅读本专题下面的文章。

7121

2024.04.29

sql中删除表的语句是什么
sql中删除表的语句是什么

sql中用于删除表的语句是drop table。语法为drop table table_name;该语句将永久删除指定表的表和数据。想了解更多sql的相关内容,可以阅读本专题下面的文章。

970

2024.04.29

Buffalo框架数据库开发全教程
Buffalo框架数据库开发全教程

本专题围绕Buffalo框架数据库开发,讲解database.yml多环境配置、soda与fizz迁移生成回滚、模型结构体标签、增删改查与条件查询、一对多与多对多关联、数据校验、回调钩子、事务处理及原生SQL执行能力。

0

2026.09.23

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PHP开发基础之数据库篇(PDO)
PHP开发基础之数据库篇(PDO)

共10课时 | 2.2万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn