Java项目中如何利用拦截器实现SQL注入拦截?

P粉602998670

P粉602998670

2026-07-21

342人浏览

原创

拦截器通过url解码后检查请求参数(含query string、form data)是否含' or '1'='1、union select等危险模式来识别sql注入特征,但不处理@requestbody json体,也不解析实际sql;需配合contentcachingrequestwrapper避免流重复读,并优先使用druid wallfilter在jdbc层兜底防护。

java项目中如何利用拦截器实现sql注入拦截?

拦截器里怎么识别可疑的SQL注入特征

Java Web项目中,HandlerInterceptor 本身不解析SQL,它只能对HTTP请求参数做初步筛查。真正要拦住SQL注入,得在参数进入业务逻辑前,检查 request.getParameter()request.getQueryString() 或 JSON Body 解析后的字符串里是否含典型危险模式:比如 ' OR '1'='1UNION SELECTEXEC(/*-- 等。注意,不能只靠黑名单关键词匹配——攻击者会用编码绕过(如 %27 代替单引号),所以必须先做 URL 解码再校验。

常见错误是直接对原始 getParameterMap() 做正则扫描,却忽略了 Spring MVC 的 @RequestBody 场景。JSON 请求体不会出现在参数里,得额外从 InputStream 中读取并解析一次(但要注意流只能读一次,需配合 ContentCachingRequestWrapper)。

为什么不该在拦截器里做SQL语句拼接检测

拦截器拿不到 DAO 层实际执行的 SQL,也看不到 MyBatis 的 #{}${} 区别,更无法判断 JPA 的 @Query 是否用了原生 SQL。试图在拦截器里模拟 SQL 拼接逻辑(比如把参数拼进模板字符串再检查)不仅不可靠,还会引入严重性能损耗和误报——例如用户昵称含 admin'-- 就被拦,而真实漏洞可能藏在 String.format("SELECT * FROM user WHERE id = %s", id) 这种硬编码里,拦截器根本看不见。

真正该做的是:拦截器只负责「参数层」的粗筛;SQL 层面的防护必须交给 PreparedStatement(MyBatis 默认用 #{} 就是走 PreparedStatement)、ORM 框架的查询构造器,或数据库代理(如 Alibaba Druid 的 stat 过滤器)。

如何避免拦截器自身引发空指针或重复读取异常

Spring 的 HttpServletRequest 流默认不可重复读,直接调用 getInputStream() 一次后,后续 Controller 里的 @RequestBody 就会读到空内容。解决方法只有两个:

Java JDK 25
Java JDK 25

Java JDK 25 来自 OpenJDK 官方归档,版本为 JDK 25,本条下载地址已指向官方 Windows x64 zip 安装包直链,适合调试旧项目或兼容旧版 Java 运行环境。

下载
  • ContentCachingRequestWrapper 包装 request,在 preHandle 里缓存 body 内容,再交给后续流程
  • 只检查 query string 和 form data(即 getParameterMap()),对 JSON 请求放行,靠全局统一的参数校验器(如 @Valid + 自定义注解)补位

另一个坑是忽略字符集:如果前端发来 GBK 编码的请求,而你用 UTF-8 解码,%A3%5C 这类双字节绕过 payload 可能解不出来,导致漏判。建议统一用 request.getCharacterEncoding() 获取实际编码, fallback 到 UTF-8。

Druid 防火墙比自写拦截器更靠谱吗

是的。Druid 的 WallFilter 是在 JDBC 层拦截,能真正看到最终执行的 SQL,支持白名单表名、字段名、函数名,还能配置 selectAllowdeleteAllow 等开关。它不依赖 HTTP 参数,也不怕 JSON 绕过,且已适配大量 MySQL/Oracle 语法变种。

启用方式很简单:在 application.yml 加配置:spring.datasource.druid.wall.enabled=true,再加 spring.datasource.druid.wall.config.select-allow=false 等规则。但要注意——它只对 Druid 数据源生效,且无法拦截非 JDBC 路径(如 JPA native query 直接走 Hibernate Session)。所以最佳实践是:Druid 做 SQL 层兜底,拦截器做参数层初筛,两者不互斥,但别指望一个搞定全部。

最常被忽略的点:开发环境关掉 WallFilter 后,测试时看不出问题,上线才暴露绕过行为;还有人把 selectAllow 设为 false 却忘了放开分页查询所需的 LIMIT,结果所有列表接口全挂。

Java免费学习笔记:立即使用
解锁 Java 大师之旅:从入门到精通的终极指南

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
java
java

Java是一个通用术语,用于表示Java软件及其组件,包括“Java运行时环境 (JRE)”、“Java虚拟机 (JVM)”以及“插件”。php中文网还为大家带了Java相关下载资源、相关课程以及相关文章等内容,供大家免费下载使用。

2023.06.15

3838

6

java正则表达式语法
java正则表达式语法

java正则表达式语法是一种模式匹配工具,它非常有用,可以在处理文本和字符串时快速地查找、替换、验证和提取特定的模式和数据。本专题提供java正则表达式语法的相关文章、下载和专题,供大家免费下载体验。

2023.07.05

2838

9

java自学难吗
java自学难吗

Java自学并不难。Java语言相对于其他一些编程语言而言,有着较为简洁和易读的语法,本专题为大家提供java自学难吗相关的文章,大家可以免费体验。

2023.07.31

2853

8

java配置jdk环境变量
java配置jdk环境变量

Java是一种广泛使用的高级编程语言,用于开发各种类型的应用程序。为了能够在计算机上正确运行和编译Java代码,需要正确配置Java Development Kit(JDK)环境变量。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2023.08.01

637

3

java保留两位小数
java保留两位小数

Java是一种广泛应用于编程领域的高级编程语言。在Java中,保留两位小数是指在进行数值计算或输出时,限制小数部分只有两位有效数字,并将多余的位数进行四舍五入或截取。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2023.08.02

602

3

java基本数据类型
java基本数据类型

java基本数据类型有:1、byte;2、short;3、int;4、long;5、float;6、double;7、char;8、boolean。本专题为大家提供java基本数据类型的相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.02

705

5

java有什么用
java有什么用

java可以开发应用程序、移动应用、Web应用、企业级应用、嵌入式系统等方面。本专题为大家提供java有什么用的相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.02

1314

5

java在线网站
java在线网站

Java在线网站是指提供Java编程学习、实践和交流平台的网络服务。近年来,随着Java语言在软件开发领域的广泛应用,越来越多的人对Java编程感兴趣,并希望能够通过在线网站来学习和提高自己的Java编程技能。php中文网给大家带来了相关的视频、教程以及文章,欢迎大家前来学习阅读和下载。

2023.08.03

18844

3

配置java环境变量
配置java环境变量

配置Java环境变量是为了让操作系统能够识别和使用Java的相关命令和功能。本专题为大家提供配置java环境变量相关文章,帮助大家解决问题。

2023.08.03

646

8

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PHP开发基础之数据库篇(PDO)
PHP开发基础之数据库篇(PDO)

共10课时 | 2.2万人学习

Java JDBC数据库连接官方教程
Java JDBC数据库连接官方教程

共0课时 | 0人学习

Java 26官方文档
Java 26官方文档

共0课时 | 0人学习