如何防止SQL注入篡改应用配置_对数据库连接加密存储

浅宇大大_5465

浅宇大大_5465

2026-03-28

651人浏览

原创

能,但需满足配置存数据库且sql未参数化;攻击者可通过拼接恶意语句读取、删表或篡改配置;加密须用外部kms管理密钥,避免硬编码,并配合权限隔离、输入校验与tls传输。

如何防止sql注入篡改应用配置_对数据库连接加密存储

SQL注入能直接改配置表吗?

能,但前提是你的应用把配置存数据库里,且读写配置的 SQL 没做参数化。比如用 SELECT value FROM config WHERE key = 'db_password' 这种拼接方式查配置,攻击者就能在 key 里塞 'db_password' OR '1'='1'; DROP TABLE config; --,不仅读到不该读的,还可能删表、改值。

更危险的是「写配置」接口:如果管理后台允许通过表单更新 config 表,而后端直接拼接 SQL 执行 UPDATE config SET value = 'xxx' WHERE key = 'xxx',那攻击者就能把 value 设成恶意 SQL 片段,完成配置篡改。

加密存储连接字符串,但别加密错了地方

加密不是目的,防泄露才是。很多人把 connection_string 用 AES 加密后存进数据库,却把密钥硬编码在代码里——这等于把保险箱密码贴在锁上。密钥必须独立于应用代码和数据库之外,比如:

  • 用操作系统级密钥管理服务(Linux 的 systemd-creds、macOS 的 Keychain、Windows 的 DPAPI)
  • 用云平台 KMS(如 AWS KMS、Azure Key Vault),调用时走临时凭证,不落地密钥
  • 绝不用 ENCRYPTBYKEY 或 pgcrypto 在数据库内加解密——数据库被拖库后,密钥和密文一起暴露,形同虚设

另外,加密只解决「静态数据」泄露问题。如果应用运行时把解密后的连接串打印进日志(比如调试时 log 输出 connString),或者暴露在进程环境变量里(ps aux | grep password 可见),加密就白做了。

真正防住配置篡改,得靠权限隔离+输入净化

数据库配置表本身要最小权限:应用账号连库时,只给 SELECT 权限,写配置必须走单独的管理账号(比如运维 API),且该账号不能用于日常请求。常见错误包括:

  • 所有接口共用一个高权限 DB 用户,连健康检查接口都带 DROP 权限
  • 配置更新接口没校验字段白名单,允许修改 admin_api_key 或 jwt_secret 这类敏感键
  • 前端传来的 key 和 value 直接进 SQL,没过滤 ;、--、/* 等语句分隔符

哪怕用了参数化查询,也建议对 key 字段加正则限制(如 ^[a-z_]{3,32}$),对 value 做长度截断(比如最长 512 字符),从源头堵住异常输入。

连接字符串加密后,怎么安全解密?

解密动作必须发生在应用启动早期,且只做一次;不能每次建连接都解密——既慢,又容易在堆内存里残留明文。典型陷阱:

  • 用 Environment.GetEnvironmentVariable("DB_CONN") 读密文,再用硬编码密钥解密 → 密钥泄露风险高
  • 把解密逻辑放在 DAO 层,导致每次 GetConnection() 都调一次解密函数 → CPU 白耗,还可能因并发引发密钥缓存竞争
  • 解密后把明文连接串存进全局变量或静态字段 → GC 不及时时,内存 dump 可提取

推荐做法:启动时用 KMS 解密,存入 ConnectionStringBuilder 实例(.NET)或 PGSSLMODE + sslmode=require 等原生连接对象(Go/Python),后续复用该对象,不保留原始字符串。

最常被忽略的一点:加密只保连接串,不保连接过程。务必确认驱动启用了 TLS(如 PostgreSQL 的 sslmode=verify-full,MySQL 的 ?tls=custom),否则中间人仍可劫持明文流量。

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
数据分析工具有哪些
数据分析工具有哪些

数据分析工具有Excel、SQL、Python、R、Tableau、Power BI、SAS、SPSS和MATLAB等。详细介绍:1、Excel,具有强大的计算和数据处理功能;2、SQL,可以进行数据查询、过滤、排序、聚合等操作;3、Python,拥有丰富的数据分析库;4、R,拥有丰富的统计分析库和图形库;5、Tableau,提供了直观易用的用户界面等等。

2023.10.12

4103

8

SQL中distinct的用法
SQL中distinct的用法

SQL中distinct的语法是“SELECT DISTINCT column1, column2,...,FROM table_name;”。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.27

871

4

SQL中months_between使用方法
SQL中months_between使用方法

在SQL中,MONTHS_BETWEEN 是一个常见的函数,用于计算两个日期之间的月份差。想了解更多SQL的相关内容,可以阅读本专题下面的文章。

2024.02.23

1069

5

SQL出现5120错误解决方法
SQL出现5120错误解决方法

SQL Server错误5120是由于没有足够的权限来访问或操作指定的数据库或文件引起的。想了解更多sql错误的相关内容,可以阅读本专题下面的文章。

2024.03.06

5981

10

sql procedure语法错误解决方法
sql procedure语法错误解决方法

sql procedure语法错误解决办法:1、仔细检查错误消息;2、检查语法规则;3、检查括号和引号;4、检查变量和参数;5、检查关键字和函数;6、逐步调试;7、参考文档和示例。想了解更多语法错误的相关内容,可以阅读本专题下面的文章。

2024.03.06

2883

4

oracle数据库运行sql方法
oracle数据库运行sql方法

运行sql步骤包括:打开sql plus工具并连接到数据库。在提示符下输入sql语句。按enter键运行该语句。查看结果,错误消息或退出sql plus。想了解更多oracle数据库的相关内容,可以阅读本专题下面的文章。

2024.04.07

5960

11

sql中where的含义
sql中where的含义

sql中where子句用于从表中过滤数据,它基于指定条件选择特定的行。想了解更多where的相关内容,可以阅读本专题下面的文章。

2024.04.29

7961

6

sql中删除表的语句是什么
sql中删除表的语句是什么

sql中用于删除表的语句是drop table。语法为drop table table_name;该语句将永久删除指定表的表和数据。想了解更多sql的相关内容,可以阅读本专题下面的文章。

2024.04.29

1090

5

sql中删除一列的命令是什么
sql中删除一列的命令是什么

在sql中,使用alter table语句可以删除一列,语法为:alter table table_name drop column column_name。想了解更多sql的相关内容,可以阅读本专题下面的文章。

2024.04.29

952

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
热门推荐
/
最新课程
phpStudy极速入门视频教程
phpStudy极速入门视频教程

共6课时 | 54.6万人学习

独孤九贱(4)_PHP视频教程
独孤九贱(4)_PHP视频教程

共89课时 | 133.4万人学习