怎样在Node.js Sequelize框架中防止SQL注入_禁止使用Sequelize.literal

云静小哥_1207

云静小哥_1207

2026-06-01

495人浏览

原创

sequelize.literal() 一用即破防,因其将字符串原样插入sql、不转义不绑定;仅限写死的无变量sql片段,如'now()';含用户输入(如req.query)即构成sql注入风险。

怎样在node.js sequelize框架中防止sql注入_禁止使用sequelize.literal

Sequelize.literal() 是 SQL 注入的快捷入口,只要用了它包用户输入,参数化就彻底失效。

为什么 literal() 一用就破防

literal() 的作用是把传入的字符串原样塞进生成的 SQL,不加引号、不转义、不绑定——它就是为“写死 SQL 片段”设计的。一旦你把 req.query.q、req.body.sortBy 这类不可信数据丢进去,等于亲手把攻击面焊死在查询语句里。

常见错误写法:

  • where: { [Op.or]: [fn('LOWER', literal(req.query.q))] } —— literal() 绕过所有参数化机制
  • attributes: [[literal(req.query.calc), 'computed']] —— 动态表达式直接执行,可能含子查询或 UNION
  • order: [[literal(`${req.query.sortBy} ${req.query.order}`)]] —— 排序字段+方向全由用户控制,可注入 id; DROP TABLE users--

literal() 的合法使用场景其实非常窄

它只适合写死的、无任何变量参与的 SQL 片段,比如固定函数调用、常量表达式或数据库特有语法(如 MySQL 的 JSON_EXTRACT 路径字面量)。

安全用法示例:

Aria2 Json Rpc
Aria2 Json Rpc

通过 JSON‑RPC 2.0 与 aria2 下载管理器交互,使用自然语言命令管理下载、查询状态并控制任务。适用于 aria2、下载管理或种子操作。

下载
  • attributes: [[literal('NOW()'), 'created_at']] —— 字符串 'NOW()' 是确定的,无拼接
  • where: { status: { [Op.eq]: literal("'active'") } } —— 注意:连单引号都是写死的,不是插值
  • order: [[literal('updated_at DESC')]] —— 整个字符串静态,不含任何 req 或 input

⚠️ 只要字符串里出现 ${...}、+ 拼接、或来自 req.* 的值,就立刻掉出安全区。

替代 literal() 的安全方案

绝大多数你以为“必须用 literal()”的地方,其实都有参数化替代路径:

  • 需要动态列名?→ 白名单校验:['id', 'name', 'email'].includes(req.query.sortBy),再用于 order: [[req.query.sortBy, 'ASC']]
  • 需要函数包装字段?→ 用 fn() + 参数化值:fn('LOWER', sequelize.col('username')),别把用户值塞进 fn() 第二参数
  • 需要复杂计算字段?→ 改用 sequelize.cast()、sequelize.fn() 组合已知字段,或拆到应用层计算
  • 真要拼接 SQL 表达式?→ 改用 sequelize.query() + replacements,把变量全放在绑定层,SQL 字符串本身保持静态

最容易被忽略的危险组合点

开发者常以为 “用了 fn() 就算安全”,但实际风险藏在参数嵌套里:

  • fn('CONCAT', literal(req.query.prefix), sequelize.col('name')) —— 第一个参数是 literal(),整条就破防
  • where: { [Op.and]: [literal(`age > ${req.query.minAge}`)] } —— 数字没引号?照样能注入注释或分号
  • 在 include.on 或 having 中用 literal() 包用户输入 —— 这些位置同样绕过参数化

真正该盯住的不是“有没有调用 literal()”,而是“这个字符串最终会不会变成 SQL 解释器执行的指令”。只要它带用户输入,就不是 literal,是 payload。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
数据分析工具有哪些
数据分析工具有哪些

数据分析工具有Excel、SQL、Python、R、Tableau、Power BI、SAS、SPSS和MATLAB等。详细介绍:1、Excel,具有强大的计算和数据处理功能;2、SQL,可以进行数据查询、过滤、排序、聚合等操作;3、Python,拥有丰富的数据分析库;4、R,拥有丰富的统计分析库和图形库;5、Tableau,提供了直观易用的用户界面等等。

2023.10.12

3863

8

SQL中distinct的用法
SQL中distinct的用法

SQL中distinct的语法是“SELECT DISTINCT column1, column2,...,FROM table_name;”。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.27

831

4

SQL中months_between使用方法
SQL中months_between使用方法

在SQL中,MONTHS_BETWEEN 是一个常见的函数,用于计算两个日期之间的月份差。想了解更多SQL的相关内容,可以阅读本专题下面的文章。

2024.02.23

1009

5

SQL出现5120错误解决方法
SQL出现5120错误解决方法

SQL Server错误5120是由于没有足够的权限来访问或操作指定的数据库或文件引起的。想了解更多sql错误的相关内容,可以阅读本专题下面的文章。

2024.03.06

5681

10

sql procedure语法错误解决方法
sql procedure语法错误解决方法

sql procedure语法错误解决办法:1、仔细检查错误消息;2、检查语法规则;3、检查括号和引号;4、检查变量和参数;5、检查关键字和函数;6、逐步调试;7、参考文档和示例。想了解更多语法错误的相关内容,可以阅读本专题下面的文章。

2024.03.06

2623

4

oracle数据库运行sql方法
oracle数据库运行sql方法

运行sql步骤包括:打开sql plus工具并连接到数据库。在提示符下输入sql语句。按enter键运行该语句。查看结果,错误消息或退出sql plus。想了解更多oracle数据库的相关内容,可以阅读本专题下面的文章。

2024.04.07

5660

11

sql中where的含义
sql中where的含义

sql中where子句用于从表中过滤数据,它基于指定条件选择特定的行。想了解更多where的相关内容,可以阅读本专题下面的文章。

2024.04.29

7441

6

sql中删除表的语句是什么
sql中删除表的语句是什么

sql中用于删除表的语句是drop table。语法为drop table table_name;该语句将永久删除指定表的表和数据。想了解更多sql的相关内容,可以阅读本专题下面的文章。

2024.04.29

1010

5

sql中删除一列的命令是什么
sql中删除一列的命令是什么

在sql中,使用alter table语句可以删除一列,语法为:alter table table_name drop column column_name。想了解更多sql的相关内容,可以阅读本专题下面的文章。

2024.04.29

892

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
WebStorm 官方调试文档
WebStorm 官方调试文档

共0课时 | 0人学习

RabbitMQ 教程手册
RabbitMQ 教程手册

共0课时 | 0人学习

Node.js 教程
Node.js 教程

共57课时 | 25万人学习