Python Flask如何解决SQL注入问题_通过SQLAlchemy内置过滤机制

浅萱小哥_1938

浅萱小哥_1938

2026-05-02

261人浏览

原创

sqlalchemy 的 filter() 和 filter_by() 默认安全,因其构建表达式树并生成参数化查询;但 text()、字符串拼接等会绕过防护导致 sql 注入风险。

python flask如何解决sql注入问题_通过sqlalchemy内置过滤机制

SQLAlchemy 的 filter() 和 filter_by() 方法本身不执行字符串拼接,而是构建表达式树,最终由底层驱动转为参数化查询——这是它防 SQL 注入的底层机制。但这个防护只在「你没主动破坏它」的前提下生效。

filter() 和 filter_by() 为什么默认安全

它们不是把 Python 字符串塞进 SQL,而是把 User.name == name 这样的比较操作编译成数据库无关的表达式对象,再交由方言(dialect)生成带占位符的语句,例如:SELECT * FROM users WHERE name = ?,然后把 name 值作为独立参数传给驱动。

  • filter_by(username="admin") 只支持等值匹配,且字段名必须是模型属性名(硬编码),天然规避动态字段风险
  • filter(User.status == 1, User.created_at > now) 支持复杂条件,但所有值都走参数绑定,包括数字、字符串、日期甚至 None
  • 哪怕传入的是用户输入的 request.args.get("q"),只要没用 format、f-string 或 + 拼进 SQL 字符串,就仍是安全的

text() 是安全边界断裂点,不是“高级用法”

一旦你写 text("SELECT * FROM users WHERE name LIKE '%{q}%'") 或 text(f"ORDER BY {sort_field}"),SQLAlchemy 就彻底放弃防护——它只负责把那段字符串原样发给数据库,不校验、不转义、不参数化。

Python Use Agent
Python Use Agent

智能执行Python任务,自动生成、执行代码并反馈结果,无需额外配置,兼容旧命令。

下载
  • 正确做法是:用 text("... LIKE :pattern") + .bindparams(pattern=f"%{q}%")
  • 排序字段等无法参数化的部分,必须白名单控制:if sort_field not in ["created_at", "username"]: raise ValueError("Invalid sort field")
  • text() 应该只出现在固定结构 SQL 中,比如窗口函数或 CTE,且所有变量必须通过 bindparam() 注入

db.session.execute() 的两种调用方式风险天差地别

新手常以为用了 Flask-SQLAlchemy 就自动免疫,结果在 db.session.execute("UPDATE users SET status = 'active' WHERE id = {}".format(user_id)) 里中招——这行代码根本没触发 ORM 的任何安全逻辑,纯字符串拼接。

  • 安全写法一(ORM 对象更新):user = User.query.get(user_id); user.status = "active"; db.session.commit()
  • 安全写法二(原生 SQL + 参数):db.session.execute(text("UPDATE users SET status = :status WHERE id = :id"), {"status": "active", "id": user_id})
  • 绝对避免:db.session.execute(sql_string.format(...))、db.session.execute(f"...")、db.session.execute("..." % ...)

like()、in_()、ilike() 这些方法才是模糊/批量查询的正确入口

很多人为了“灵活”自己拼 LIKE 条件,比如 filter(text("name LIKE '%{}%'".format(keyword))),这等于绕过 ORM 直接开后门。

  • 用 User.name.like(f"%{keyword}%"),生成的是 WHERE name LIKE ? + 参数,安全
  • 批量 ID 查询用 User.id.in_([1, 2, 3]),不是 text("id IN ({})".format(",".join(ids)))
  • 大小写不敏感搜索用 ilike(),不是手写 LOWER(name) = LOWER('{kw}')

真正容易被忽略的点在于:ORM 的防护是「被动生效」的——它不会阻止你写错,也不会报错提醒你正在退出安全区。只要你碰了 text()、format()、f-string 或裸字符串拼接,那道防线就瞬间瓦解。

Python免费学习笔记(深入):立即使用
在学习笔记中,你将探索 Python 的核心概念和高级技巧!

相关专题

更多
python打包成可执行文件
python打包成可执行文件

本专题为大家带来python打包成可执行文件相关的文章,大家可以免费的下载体验。

2023.07.20

1651

4

python能做什么
python能做什么

python能做的有:可用于开发基于控制台的应用程序、多媒体部分开发、用于开发基于Web的应用程序、使用python处理数据、系统编程等等。本专题为大家提供python相关的各种文章、以及下载和课程。

2023.07.25

4064

7

format在python中的用法
format在python中的用法

Python中的format是一种字符串格式化方法,用于将变量或值插入到字符串中的占位符位置。通过format方法,我们可以动态地构建字符串,使其包含不同值。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2023.07.31

1649

3

python教程
python教程

Python已成为一门网红语言,即使是在非编程开发者当中,也掀起了一股学习的热潮。本专题为大家带来python教程的相关文章,大家可以免费体验学习。

2023.08.03

23457

23

python环境变量的配置
python环境变量的配置

Python是一种流行的编程语言,被广泛用于软件开发、数据分析和科学计算等领域。在安装Python之后,我们需要配置环境变量,以便在任何位置都能够访问Python的可执行文件。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.04

2887

5

python eval
python eval

eval函数是Python中一个非常强大的函数,它可以将字符串作为Python代码进行执行,实现动态编程的效果。然而,由于其潜在的安全风险和性能问题,需要谨慎使用。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.04

2907

5

scratch和python区别
scratch和python区别

scratch和python的区别:1、scratch是一种专为初学者设计的图形化编程语言,python是一种文本编程语言;2、scratch使用的是基于积木的编程语法,python采用更加传统的文本编程语法等等。本专题为大家提供scratch和python相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.11

1143

5

python合并两个列表
python合并两个列表

Python是一种强大的编程语言,具有许多方便的功能和工具。在Python中,有多种方法可以合并两个列表。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.10

596

4

python是前端还是后端
python是前端还是后端

Python属于前端也属于后端,其灵活性和丰富的生态系统使得开发人员能够在不同的领域中灵活运用。本专题为大家提供python相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.11

2263

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程