怎样在Kotlin后端开发中防止SQL注入_使用Exposed框架的DSL查询

夏涛酱_8024

夏涛酱_8024

2026-05-31

1010人浏览

原创

exposed的eq、like等dsl操作符天然安全,因其底层统一使用jdbc preparedstatement,严格分离sql结构与用户参数,值仅作为绑定参数传递而不参与sql字符串拼接。

怎样在kotlin后端开发中防止sql注入_使用exposed框架的dsl查询

Exposed 的 DSL 查询默认就防 SQL 注入,只要不手动拼接字符串,就几乎不可能中招。

为什么 eq、like 这类操作符天然安全

Exposed 的 eq、like、inList 等 DSL 操作符底层全部走 JDBC PreparedStatement,参数和 SQL 结构完全分离。你传进去的值不会出现在最终生成的 SQL 字符串里,而是作为独立参数绑定到语句上。

常见错误现象:手写 "name = '$userName'" 这种字符串拼接,哪怕用 String.format 或 """ """ 三引号模板,也照样被注入。

  • Users.select { Users.name eq userName } ✅ 安全:值进 bind 参数
  • Users.select { SqlExpressionBuilder.eq(Users.name, userName) } ✅ 同样安全,是底层 DSL 封装
  • Users.select { Op.build { "name = '$userName'" } } ❌ 危险:绕过参数化,直接拼进 SQL

哪些 DSL 写法会意外绕过参数化

Exposed 提供了极少数“逃逸通道”,比如 Op.build、SqlExpressionBuilder.custom、或直接调用 Query.prepareSQL,这些地方如果混入用户输入,就会破坏防护。

使用场景:一般只在需要动态列名、函数名、或数据库特定语法(如 MySQL 的 JSON_CONTAINS)时才用到,不是常规查询路径。

Zoom Workplace
Zoom Workplace

Zoom Workplace是一款AI办公效率工具,Zoom推出的AI办公协作和交流沟通平台。

下载
  • 避免在 Op.build 里插变量:Op.build { "$colName = $value" } → 改用 Users.columns[colName] eq value
  • 自定义函数必须用 CustomFunction 类封装,而不是拼字符串
  • 所有表名、列名应来自已定义的 Table 对象,不要从请求里读取后反射查找

inList 和批量参数的安全边界

inList 看似简单,但传入空列表、null、或超长列表时行为不同,容易引发隐性问题。

性能影响:PostgreSQL 对 IN 子句长度有限制(默认 10000 项),MySQL 更早触发准备语句缓存压力;Exposed 不做自动分批,得自己切片。

  • Users.select { Users.id inList listOf(1, 2, 3) } ✅ 安全且高效
  • Users.select { Users.id inList emptyList() } → 生成 WHERE false,逻辑正确但需确认业务是否接受
  • Users.select { Users.id inList userInputIds } → 必须先校验 userInputIds.size ,否则可能拖慢 DB 或触发超时

协程环境下超时与取消不影响参数化安全性

设置 query.timeout = 10 或用 withTimeout 取消查询,只是控制执行生命周期,不改变参数绑定机制。即使查询被 cancel,之前传入的参数仍全程受 PreparedStatement 保护。

容易被忽略的地方:很多人以为“加了超时就更安全”,其实超时解决的是可用性问题,和注入防护正交。真正该盯住的,是 DSL 中任何带字符串插值、raw、custom 关键字的位置——那里才是防线缺口。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
python是前端还是后端
python是前端还是后端

Python属于前端也属于后端,其灵活性和丰富的生态系统使得开发人员能够在不同的领域中灵活运用。本专题为大家提供python相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.11

2123

5

前端和后端的区别
前端和后端的区别

前端关注的是用户界面的设计和交互,而后端则注重数据处理和逻辑控制。想了解更多前端后端的相关内容,可以阅读本专题下面的文章。

2024.03.19

5710

13

后端的主要工作内容介绍
后端的主要工作内容介绍

后端是应用程序的服务端部分,负责核心任务,如数据库交互、业务逻辑处理和响应客户端请求。想了解更多后端的相关内容,可以阅读本专题下面的文章。

2024.03.19

5006

10

数据分析工具有哪些
数据分析工具有哪些

数据分析工具有Excel、SQL、Python、R、Tableau、Power BI、SAS、SPSS和MATLAB等。详细介绍:1、Excel,具有强大的计算和数据处理功能;2、SQL,可以进行数据查询、过滤、排序、聚合等操作;3、Python,拥有丰富的数据分析库;4、R,拥有丰富的统计分析库和图形库;5、Tableau,提供了直观易用的用户界面等等。

2023.10.12

3823

8

SQL中distinct的用法
SQL中distinct的用法

SQL中distinct的语法是“SELECT DISTINCT column1, column2,...,FROM table_name;”。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.27

811

4

SQL中months_between使用方法
SQL中months_between使用方法

在SQL中,MONTHS_BETWEEN 是一个常见的函数,用于计算两个日期之间的月份差。想了解更多SQL的相关内容,可以阅读本专题下面的文章。

2024.02.23

989

5

SQL出现5120错误解决方法
SQL出现5120错误解决方法

SQL Server错误5120是由于没有足够的权限来访问或操作指定的数据库或文件引起的。想了解更多sql错误的相关内容,可以阅读本专题下面的文章。

2024.03.06

5621

10

sql procedure语法错误解决方法
sql procedure语法错误解决方法

sql procedure语法错误解决办法:1、仔细检查错误消息;2、检查语法规则;3、检查括号和引号;4、检查变量和参数;5、检查关键字和函数;6、逐步调试;7、参考文档和示例。想了解更多语法错误的相关内容,可以阅读本专题下面的文章。

2024.03.06

2583

4

oracle数据库运行sql方法
oracle数据库运行sql方法

运行sql步骤包括:打开sql plus工具并连接到数据库。在提示符下输入sql语句。按enter键运行该语句。查看结果,错误消息或退出sql plus。想了解更多oracle数据库的相关内容,可以阅读本专题下面的文章。

2024.04.07

5600

11

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PHP开发基础之数据库篇(PDO)
PHP开发基础之数据库篇(PDO)

共10课时 | 2.3万人学习

WebSocket手册
WebSocket手册

共0课时 | 0人学习