SQL注入仍常见于拼接查询与动态排序。校验输入格式并不意味着可以把用户输入直接连接到SQL中。
使用参数化查询
数据值通过数据库接口绑定,不能依赖手动引号替换。
限制动态结构
表名、排序字段和方向来自受控映射,不接受任意片段。
缩小数据库权限
运行账号只有必要动作,错误响应不暴露SQL与结构。对条件查询、搜索和后台筛选分别测试。
常见风险来自遗漏的查询路径
后台筛选、导出和动态排序也需参数化或允许映射,不仅检查公开搜索接口。
用受控测试确认错误输入行为,限制数据库权限;WAF只能补充,不能替代代码修复。
例如管理员后台筛选拼接SQL,虽然访问人数少仍需参数化,内部界面不自动可信。
相关阅读:SQL注入防护与复测:参数化、动态字段和权限。