在Spring Data JPA中如何通过规范化查询防御SQL注入?

云伟大大_9526

云伟大大_9526

2026-06-09

519人浏览

原创

spring data jpa的派生方法、@query命名参数等规范化查询天然防sql注入,因hibernate自动生成preparedstatement并绑定参数;但@query(nativequery=true)、字符串拼接、动态表名列名需严格校验。

在spring data jpa中如何通过规范化查询防御sql注入?

Spring Data JPA 的规范化查询(如派生方法、@Query 配合命名参数)默认就防 SQL 注入,前提是不碰字符串拼接、不硬塞动态表名/列名、不滥用原生 SQL 的结构拼接。

哪些查询方式天然免疫 SQL 注入

这些写法由 Hibernate 底层生成 PreparedStatement,参数全程绑定,无需额外处理:

  • findByUsername(String username)、findByStatusAndRole(String status, String role) 等派生方法:参数自动走 setString() 或 setLong(),安全
  • @Query("SELECT u FROM User u WHERE u.email = :email") + @Param("email"):命名参数被 Hibernate 解析为预编译占位符,不是字符串替换
  • @Query("SELECT u FROM User u WHERE u.id IN :ids") + @Param("ids") List<long></long>:Hibernate 会把集合展开成对应数量的 ? 占位符
  • 所有 JpaRepository 自带方法(save()、findById()、findAll(Specification)):不暴露 SQL 构造过程,底层调用标准 JPA API

@Query(nativeQuery = true) 是高危区,但不是不能用

原生 SQL 绕过 Hibernate 解析层,直接交由 JDBC 执行。一旦你用 + 拼接变量,防线立刻失效:

Exa AI
Exa AI

Exa AI是一款AI图像与设计工具,专门为AI模型设计的搜索引擎平台。

下载
  • 错误示范:@Query(value = "SELECT * FROM user WHERE name = '" + name + "'", nativeQuery = true) —— 直接触发注入
  • 正确做法:只用 ?1、?2 或 :name 占位,且仅通过 @Param 传值
  • 注意:IN 动态列表在原生 SQL 中不支持直接绑定 :ids,会报错;必须提前确定长度,例如 IN (?2, ?3, ?4),再传三个参数
  • 若真需动态字段(如排序字段),不能写 ORDER BY :sortField,JPA 不识别;应白名单校验后硬编码,或改用 JdbcTemplate

动态条件别拼 SQL,用 Specification 替代

业务常要“按需加 WHERE”,有人用 StringBuilder 拼 JPQL 再塞进 @Query,这是最典型的破防操作——@Query 是编译期固定的,运行时无法改变结构。

  • JpaSpecificationExecutor + Specification 是正解:条件用 Java 类型安全构建,最终仍生成预编译语句
  • 示例:cb.like(root.get("name"), "%" + name + "%") 中的 name 是纯参数值,% 写死在代码里,不来自用户输入
  • 嵌套条件、多表关联、复杂 OR/AND 组合,都可通过 Specifications.where(...).and(...).or(...) 安全组合
  • 避免在 service 层偷偷用 String.format 拼完 SQL 再丢给 JdbcTemplate——这种代码不报错,但等于裸奔

命名参数能绑值,但不能绑结构

这是最容易踩的坑:以为写了 @Query("SELECT * FROM :table WHERE name = :name") 就算用了参数化,其实 :table 不会被替换,而是当字面量处理,轻则查不到数据,重则报语法错。

  • :param 只能在值上下文中使用:WHERE、HAVING、ORDER BY(仅值部分,如 ORDER BY name :direction 中的 :direction 不安全)、GROUP BY(同理)
  • 表名、列名、函数名、排序方向(ASC/DESC)必须硬编码,或经白名单校验后拼接
  • 若必须动态列名,先做基础清洗(如 StringUtils.replaceChars(fieldName, ".", "_")),再比对 Set.of("user_name", "created_at"),不匹配就抛 IllegalArgumentException
  • LIKE 中的通配符必须写死在 SQL 里(如 LIKE %:name%),不能由用户传入 "%admin%"——否则可能绕过参数边界

真正难防的不是语法怎么写,而是团队里有人在某个角落用 String.format 或 StringBuilder 拼 SQL,还自以为“我用了 @Query”。防御的关键在于统一规范 + 代码审查 + 白名单兜底,而不是依赖某一行注解是否加了冒号。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

sql注入

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
数据分析工具有哪些
数据分析工具有哪些

数据分析工具有Excel、SQL、Python、R、Tableau、Power BI、SAS、SPSS和MATLAB等。详细介绍:1、Excel,具有强大的计算和数据处理功能;2、SQL,可以进行数据查询、过滤、排序、聚合等操作;3、Python,拥有丰富的数据分析库;4、R,拥有丰富的统计分析库和图形库;5、Tableau,提供了直观易用的用户界面等等。

2023.10.12

3983

8

SQL中distinct的用法
SQL中distinct的用法

SQL中distinct的语法是“SELECT DISTINCT column1, column2,...,FROM table_name;”。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.27

851

4

SQL中months_between使用方法
SQL中months_between使用方法

在SQL中,MONTHS_BETWEEN 是一个常见的函数,用于计算两个日期之间的月份差。想了解更多SQL的相关内容,可以阅读本专题下面的文章。

2024.02.23

1029

5

SQL出现5120错误解决方法
SQL出现5120错误解决方法

SQL Server错误5120是由于没有足够的权限来访问或操作指定的数据库或文件引起的。想了解更多sql错误的相关内容,可以阅读本专题下面的文章。

2024.03.06

5821

10

sql procedure语法错误解决方法
sql procedure语法错误解决方法

sql procedure语法错误解决办法:1、仔细检查错误消息;2、检查语法规则;3、检查括号和引号;4、检查变量和参数;5、检查关键字和函数;6、逐步调试;7、参考文档和示例。想了解更多语法错误的相关内容,可以阅读本专题下面的文章。

2024.03.06

2763

4

oracle数据库运行sql方法
oracle数据库运行sql方法

运行sql步骤包括:打开sql plus工具并连接到数据库。在提示符下输入sql语句。按enter键运行该语句。查看结果,错误消息或退出sql plus。想了解更多oracle数据库的相关内容,可以阅读本专题下面的文章。

2024.04.07

5800

11

sql中where的含义
sql中where的含义

sql中where子句用于从表中过滤数据,它基于指定条件选择特定的行。想了解更多where的相关内容,可以阅读本专题下面的文章。

2024.04.29

7701

6

sql中删除表的语句是什么
sql中删除表的语句是什么

sql中用于删除表的语句是drop table。语法为drop table table_name;该语句将永久删除指定表的表和数据。想了解更多sql的相关内容,可以阅读本专题下面的文章。

2024.04.29

1050

5

sql中删除一列的命令是什么
sql中删除一列的命令是什么

在sql中,使用alter table语句可以删除一列,语法为:alter table table_name drop column column_name。想了解更多sql的相关内容,可以阅读本专题下面的文章。

2024.04.29

912

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PHP开发基础之数据库篇(PDO)
PHP开发基础之数据库篇(PDO)

共10课时 | 2.3万人学习