2026年09月21日的文章 第14页

web 安全

表名和字段名动态拼接时的 SQL 注入防御

pren 发布于 2026-09-21

在 Web 安全领域,SQL 注入始终是 OWASP Top 10 中的常客。大多数开发者对参数化查询已经耳熟能详,知道用户输入应该通过占位符传递,而不是拼接进 SQL 语句。然而,当动态拼接的对象从“值”变成“表名”或“字段名”时,很多人会突然发现:占位符不管用了。 这是一个真...

阅读(4)评论(0)赞 (0)

web 安全

LIMIT 动态分页导致的 SQL 注入与修复

pren 发布于 2026-09-21

在 Web 应用开发中,分页功能几乎是每个列表页面的标配。无论是电商商品列表、博客文章归档,还是后台管理系统的数据表格,开发者都需要通过 LIMIT 子句来控制每页返回的数据条数。然而,正是这个看似简单的分页逻辑,却常常成为 SQL 注入的隐蔽入口。很多开发者知道要对 WHERE...

阅读(4)评论(0)赞 (0)

web 安全

ORDER BY 动态排序导致的 SQL 注入与修复

pren 发布于 2026-09-21

在 Web 安全领域,SQL 注入长期占据 OWASP Top 10 的显眼位置。大多数开发者对 WHERE 子句中的注入防范已有基本认知,参数化查询的普及让这类经典注入得到了有效遏制。然而,当注入点转移到 ORDER BY 子句时,许多看似安全的代码却暴露出致命的漏洞。本文将深...

阅读(4)评论(0)赞 (0)

web 安全

IN 查询中的 SQL 注入风险与参数化写法

pren 发布于 2026-09-21

在 Web 安全领域,SQL 注入始终是 OWASP Top 10 的常客。很多开发者已经养成了使用参数化查询的习惯,但在遇到 IN 查询时,却常常不自觉地退回到字符串拼接的老路。这篇文章就来聊聊 IN 查询中那些容易被忽视的注入风险,以及正确的参数化写法。 为什么 IN 查询容...

阅读(4)评论(0)赞 (0)

web 安全

LIKE 查询中的 SQL 注入风险与安全写法

pren 发布于 2026-09-21

LIKE 查询是 Web 应用中最常用的数据库操作之一,搜索框、模糊匹配、后台筛选几乎都离不开它。然而,正是这个看似简单的 %keyword%,常常成为 SQL 注入的突破口。很多开发者知道用参数化查询防注入,却在 LIKE 场景下不自觉地又把用户输入拼回了 SQL 字符串。本文...

阅读(4)评论(0)赞 (0)

web 安全

MySQL 存储过程能否防止 SQL 注入

pren 发布于 2026-09-21

================================ 在 Web 安全领域,SQL 注入长期占据 OWASP Top 10 的显眼位置。围绕如何防御 SQL 注入,开发者们提出了多种方案,其中“使用 MySQL 存储过程”常被提及。但存储过程到底能不能防止 SQL 注...

阅读(4)评论(0)赞 (0)

web 安全

MyBatis ${} 与 #{} 的 SQL 注入风险对比:从原理到实战防御

pren 发布于 2026-09-21

在 Java 持久层框架中,MyBatis 凭借其灵活的 SQL 映射能力,成为众多企业级项目的首选。然而,正是这种灵活性,让一个看似微小的符号选择——${} 与 {}——成为 SQL 注入漏洞的温床。本文将从底层原理出发,对比两者的注入风险,并结合 XSS 防御、MySQL 安...

阅读(4)评论(0)赞 (0)

web 安全

ORM 框架能完全防止 SQL 注入吗

pren 发布于 2026-09-21

在 Web 安全领域,SQL 注入长期位居 OWASP Top 10 之列。随着 ORM(对象关系映射)框架的普及,很多开发者形成了一个根深蒂固的印象:用了 ORM,SQL 注入就与我无关了。事实真的如此吗?本文将从 ORM 的防护原理出发,分析它为什么不能完全杜绝 SQL 注入...

阅读(4)评论(0)赞 (0)

web 安全

参数化查询与字符串拼接:SQL 注入防御的核心差异

pren 发布于 2026-09-21

在 Web 安全领域,SQL 注入长期位居 OWASP Top 10 之列。尽管这一漏洞已存在二十余年,因字符串拼接导致的数据泄露事件仍层出不穷。理解参数化查询与字符串拼接的本质差异,是从根源上阻断 SQL 注入的关键。 SQL 注入的成因:代码与数据边界模糊 SQL 注入的核心...

阅读(4)评论(0)赞 (0)

web 安全

预编译语句为什么能防止 SQL 注入

pren 发布于 2026-09-21

SQL 注入长期占据 OWASP Top 10 的显眼位置,很多开发者知道“用预编译就能防注入”,但被追问“为什么”时,往往只能含糊地说“参数被转义了”。这个回答并不准确:预编译语句防注入的核心机制不是转义,而是代码与数据在协议层面的分离。理解这一点,才能明白为什么某些看似安全的...

阅读(4)评论(0)赞 (0)