怎样针对PostgreSQL利用参数化避免SQL注入_使用pq库的参数占位符

夜晨小哥_4356

夜晨小哥_4356

2026-05-29

919人浏览

原创

go的lib/pq驱动必须使用$1、$2等位置参数,因其底层依赖postgresql原生协议,不识别%s或?等占位符;误用会导致语法错误或sql注入。

怎样针对postgresql利用参数化避免sql注入_使用pq库的参数占位符

直接结论:用 $1、$2 这类位置参数,别碰 %s 或字符串拼接 —— pq 库不认 Python 风格的占位符,硬写会报错或被绕过。

为什么 pq 库必须用 $n 而不是 %s

pq 是 Go 语言的 PostgreSQL 驱动,它底层直接对接 libpq,而 libpq 的协议只接受 PostgreSQL 原生的参数化语法:$1、$2…。如果你在查询字符串里写 %s,pq 不会帮你替换,而是原样发给数据库,结果要么是语法错误(如 ERROR: syntax error at or near "%"),要么变成字面量被当成普通字符串处理,完全失去参数化意义。

常见错误现象:

  • 执行 db.Query("SELECT * FROM users WHERE name = %s", username) → 报错 pq: syntax error at or near "%"
  • 改用 fmt.Sprintf 拼接 "... WHERE name = '" + username + "'" → 看似能跑,但遇到 O'Reilly 就崩,SQL 注入立刻生效

正确写法:用 $1 占位 + db.Query 或 db.QueryRow 传参

Go 的 pq 驱动要求 SQL 字符串中用 $1、$2 表示参数位置,实际值通过函数参数顺序传递,类型自动匹配。

实操建议:

  • 所有用户输入都必须进参数列表,不能出现在 SQL 字符串里
  • 参数数量和 $n 编号必须严格一致,$1 后不能跳 $3
  • WHERE 条件多个字段时,按顺序编号,比如 WHERE status = $1 AND created_at > $2
  • INSERT 多值场景也一样:INSERT INTO logs (msg, level) VALUES ($1, $2)

示例:

PostgreSQL 18.4 ubuntu
PostgreSQL 18.4 ubuntu

PostgreSQL 18.4 官方 Ubuntu 安装包现已发布,这是目前最新的稳定版本。推荐通过官方 APT 仓库安装:先执行 sudo apt update 更新索引,再运行 sudo apt install postgresql-18 即可完成部署。新版本引入了异步 I/O 子系统,在顺序扫描与 VACUUM 场景下性能提升显著,同时支持 UUID v7 原生生成函数与虚拟生成列。

下载
rows, err := db.Query("SELECT id, name FROM users WHERE email = $1 AND active = $2", userEmail, true)
if err != nil {
    // 处理错误
}
defer rows.Close()

哪些场景容易漏掉参数化?

动态 WHERE 条件、ORDER BY、LIMIT/OFFSET、IN 列表,这些地方最容易手滑拼字符串。

关键判断点:

  • ORDER BY 字段名不能参数化($1 会被当作文本值而非列名),必须白名单校验后拼接,比如 if col == "created_at" || col == "name" { query += " ORDER BY " + col }
  • LIMIT $1 OFFSET $2 安全,但 LIMIT 10 写死没问题;若需动态,务必确保传入的是整数类型,避免传入 "10; DROP TABLE users"
  • IN ($1, $2, $3) 只能用于固定个数,变长列表要用 pq.Array 或构建动态占位符串(如 strings.Repeat("$%d,", len(ids)-1) + "$%d")

别信“转义一下就安全”的说法

PostgreSQL 提供 quote_literal() 或 Go 里的 pq.QuoteLiteral(),但它们只是加单引号+转义单引号,不能替代参数化。一旦你用 quote_literal() 拼进 SQL,就等于又回到了字符串拼接的老路 —— 类型不检查、边界难控制、嵌套易出错。

真正安全的底线只有一条:用户数据永远不接触 SQL 字符串的任何一部分。只要看到 +、fmt.Sprintf、strings.Join 出现在 SQL 字符串生成逻辑里,就要立刻停下来重写。

最常被忽略的细节是:哪怕只有一处用了拼接,整个查询链就失效了。防御不是“大部分用了参数化”,而是“每一处都必须用”。

相关专题

更多
数据分析工具有哪些
数据分析工具有哪些

数据分析工具有Excel、SQL、Python、R、Tableau、Power BI、SAS、SPSS和MATLAB等。详细介绍:1、Excel,具有强大的计算和数据处理功能;2、SQL,可以进行数据查询、过滤、排序、聚合等操作;3、Python,拥有丰富的数据分析库;4、R,拥有丰富的统计分析库和图形库;5、Tableau,提供了直观易用的用户界面等等。

2023.10.12

4043

8

SQL中distinct的用法
SQL中distinct的用法

SQL中distinct的语法是“SELECT DISTINCT column1, column2,...,FROM table_name;”。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.27

851

4

SQL中months_between使用方法
SQL中months_between使用方法

在SQL中,MONTHS_BETWEEN 是一个常见的函数,用于计算两个日期之间的月份差。想了解更多SQL的相关内容,可以阅读本专题下面的文章。

2024.02.23

1049

5

SQL出现5120错误解决方法
SQL出现5120错误解决方法

SQL Server错误5120是由于没有足够的权限来访问或操作指定的数据库或文件引起的。想了解更多sql错误的相关内容,可以阅读本专题下面的文章。

2024.03.06

5901

10

sql procedure语法错误解决方法
sql procedure语法错误解决方法

sql procedure语法错误解决办法:1、仔细检查错误消息;2、检查语法规则;3、检查括号和引号;4、检查变量和参数;5、检查关键字和函数;6、逐步调试;7、参考文档和示例。想了解更多语法错误的相关内容,可以阅读本专题下面的文章。

2024.03.06

2823

4

oracle数据库运行sql方法
oracle数据库运行sql方法

运行sql步骤包括:打开sql plus工具并连接到数据库。在提示符下输入sql语句。按enter键运行该语句。查看结果,错误消息或退出sql plus。想了解更多oracle数据库的相关内容,可以阅读本专题下面的文章。

2024.04.07

5880

11

sql中where的含义
sql中where的含义

sql中where子句用于从表中过滤数据,它基于指定条件选择特定的行。想了解更多where的相关内容,可以阅读本专题下面的文章。

2024.04.29

7841

6

sql中删除表的语句是什么
sql中删除表的语句是什么

sql中用于删除表的语句是drop table。语法为drop table table_name;该语句将永久删除指定表的表和数据。想了解更多sql的相关内容,可以阅读本专题下面的文章。

2024.04.29

1070

5

sql中删除一列的命令是什么
sql中删除一列的命令是什么

在sql中,使用alter table语句可以删除一列,语法为:alter table table_name drop column column_name。想了解更多sql的相关内容,可以阅读本专题下面的文章。

2024.04.29

932

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PHP开发基础之数据库篇(PDO)
PHP开发基础之数据库篇(PDO)

共10课时 | 2.3万人学习

PostgreSQL vs MySQL
PostgreSQL vs MySQL

共1课时 | 180人学习

PostgreSQL 教程
PostgreSQL 教程

共48课时 | 20.3万人学习