为什么存储过程不能完全避免SQL注入

秋静大大_9120

秋静大大_9120

2026-08-07

199人浏览

原创

存储过程参数本身安全,但拼接进exec即失效;必须用sp_executesql或prepare+using进行参数化绑定,且仅对数据值有效,表名列名等标识符须白名单校验,并配合最小权限与错误信息管控。

为什么存储过程不能完全避免sql注入

存储过程参数本身是安全的,但拼接进 EXEC 就失效了

很多人以为只要用了 CREATE PROCEDURE,参数自动就被“隔离”了。其实不然:@username 这类输入参数在直接用于静态 SQL(如 WHERE name = @username)时确实是安全的;但一旦你把它拿来拼字符串,比如 SET @sql = 'SELECT * FROM users WHERE name = ''' + @username + '''',再交给 EXEC(@sql) 执行,那它就彻底退化成普通文本——单引号、分号、-- 全部照单全收。

常见错误场景:

  • 把排序字段名(@sortColumn)直接拼进 ORDER BY 子句
  • 用用户输入构造表名或列名,再塞进 SELECT * FROM ' + @tableName
  • 在 MySQL 里写 SET @sql = CONCAT('SELECT ... WHERE id = ', in_id),没加引号也没参数化

sp_executesql 和 PREPARE 不是防注入开关,而是工具

sp_executesql(SQL Server)和 PREPARE+EXECUTE(MySQL)本身不防注入,它们只提供参数绑定能力——但必须显式使用,且仅对值有效。

容易踩的坑:

  • sp_executesql N'SELECT * FROM users WHERE name = @name', N'@name NVARCHAR(50)', @name = @input ✅ 正确:参数绑定到位
  • sp_executesql N'SELECT * FROM users WHERE name = ''' + @input + '''' ❌ 错误:根本没用上参数机制
  • MySQL 中写 PREPARE stmt FROM CONCAT('SELECT * FROM ', in_table, ' WHERE id = ?') —— 表名拼接仍危险,? 只能代入值,不能代入标识符

白名单校验比类型声明更重要

即使你声明了 @action VARCHAR(10),SQL Server 也不会拦截 'DROP TABLE;--' 这种输入。长度和类型约束 ≠ 内容过滤。

Stitch
Stitch

Stitch是一款AI图像与设计工具,Google Labs 推出的 AI 原生设计工具。

下载

真正起作用的是主动控制:

  • 排序字段只允许 IN ('id', 'created_at', 'status'),其余一律 SIGNAL 报错
  • 动态表名必须查配置表或硬编码列表,不能来自任意输入
  • LIKE 查询的通配符(%)必须由存储过程内部包裹,比如 SET @pattern = CONCAT('%', @keyword, '%'),再传给 USING 或 sp_executesql

权限和错误信息暴露会绕过所有代码防护

哪怕存储过程里每一行都写得滴水不漏,如果它用的是 sa 权限账号,或者开启 ARITHABORT ON 导致报错泄露表结构,攻击者就能靠错误型注入或盲注逐步拖库。

关键检查点:

  • 执行该存储过程的数据库账号,是否只具备 SELECT 某几张表的权限?
  • 生产环境是否关闭详细错误(如 SQL Server 的 SHOWPLAN、MySQL 的 general_log)?
  • 日志记录的是调用参数(@username = 'admin'),还是拼出来的完整 SQL(SELECT * FROM users WHERE name = 'admin'; DROP TABLE...)?后者等于留作案证据

真正难防的,不是语法怎么写,而是开发者看到“已封装进存储过程”就松一口气,却忘了翻一遍里面有没有 SET @sql = ... + @user_input 这样一行代码。注入不在定义时发生,而在 EXEC 或 EXECUTE 落地那一刻生效。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

sql注入

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
数据分析工具有哪些
数据分析工具有哪些

数据分析工具有Excel、SQL、Python、R、Tableau、Power BI、SAS、SPSS和MATLAB等。详细介绍:1、Excel,具有强大的计算和数据处理功能;2、SQL,可以进行数据查询、过滤、排序、聚合等操作;3、Python,拥有丰富的数据分析库;4、R,拥有丰富的统计分析库和图形库;5、Tableau,提供了直观易用的用户界面等等。

2023.10.12

4103

8

SQL中distinct的用法
SQL中distinct的用法

SQL中distinct的语法是“SELECT DISTINCT column1, column2,...,FROM table_name;”。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.27

871

4

SQL中months_between使用方法
SQL中months_between使用方法

在SQL中,MONTHS_BETWEEN 是一个常见的函数,用于计算两个日期之间的月份差。想了解更多SQL的相关内容,可以阅读本专题下面的文章。

2024.02.23

1069

5

SQL出现5120错误解决方法
SQL出现5120错误解决方法

SQL Server错误5120是由于没有足够的权限来访问或操作指定的数据库或文件引起的。想了解更多sql错误的相关内容,可以阅读本专题下面的文章。

2024.03.06

5981

10

sql procedure语法错误解决方法
sql procedure语法错误解决方法

sql procedure语法错误解决办法:1、仔细检查错误消息;2、检查语法规则;3、检查括号和引号;4、检查变量和参数;5、检查关键字和函数;6、逐步调试;7、参考文档和示例。想了解更多语法错误的相关内容,可以阅读本专题下面的文章。

2024.03.06

2883

4

oracle数据库运行sql方法
oracle数据库运行sql方法

运行sql步骤包括:打开sql plus工具并连接到数据库。在提示符下输入sql语句。按enter键运行该语句。查看结果,错误消息或退出sql plus。想了解更多oracle数据库的相关内容,可以阅读本专题下面的文章。

2024.04.07

5960

11

sql中where的含义
sql中where的含义

sql中where子句用于从表中过滤数据,它基于指定条件选择特定的行。想了解更多where的相关内容,可以阅读本专题下面的文章。

2024.04.29

7961

6

sql中删除表的语句是什么
sql中删除表的语句是什么

sql中用于删除表的语句是drop table。语法为drop table table_name;该语句将永久删除指定表的表和数据。想了解更多sql的相关内容,可以阅读本专题下面的文章。

2024.04.29

1090

5

sql中删除一列的命令是什么
sql中删除一列的命令是什么

在sql中,使用alter table语句可以删除一列,语法为:alter table table_name drop column column_name。想了解更多sql的相关内容,可以阅读本专题下面的文章。

2024.04.29

952

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PHP开发基础之数据库篇(PDO)
PHP开发基础之数据库篇(PDO)

共10课时 | 2.3万人学习