java 21 项目防 sql 注入必须使用 preparedstatement 替代字符串拼接,配合 mybatis 的 #{}、白名单校验表名列名、输入早校验及异常信息脱敏,jdk 21 仅通过 try-with-resources 辅助安全实践。

Java 21 项目中防止 SQL 注入,核心不是升级 JDK 版本就能自动免疫,而是必须用 PreparedStatement 替代字符串拼接,并在 ORM、输入校验、异常处理等环节同步收紧——JDK 21 本身不提供新防护机制,但强化了资源管理(如 try-with-resources)让安全写法更易落地。
必须用 PreparedStatement,而不是 Statement 或字符串拼接
Java 21 没改变 JDBC 的底层行为,Statement 依然会把用户输入当 SQL 代码执行,PreparedStatement 仍是唯一可靠的数据/结构分离手段。
- 危险写法:
"SELECT * FROM user WHERE id = " + userId—— 即使userId是数字,也可能被类型绕过(如传入"1 OR 1=1"加空格或编码) - 安全写法:
String sql = "SELECT * FROM user WHERE id = ? AND status = ?"; PreparedStatement ps = conn.prepareStatement(sql); ps.setLong(1, Long.parseLong(userId)); ps.setString(2, status); - 注意:占位符
?不能用于表名、列名、ORDER BY字段;这些必须走白名单校验,例如if (!List.of("name", "email", "created_at").contains(sortField)) throw new IllegalArgumentException();
MyBatis 中别误用 ${},优先用 #{} 或 @Param 注解
MyBatis 在 Java 21 环境下仍沿用原有解析逻辑,${} 是字符串替换,等价于手动拼接 SQL,完全不防注入;#{} 才触发 PreparedStatement 绑定。
在 Java 中初始化和管理阿里云 SDK客户端。包括单例模式、线程安全、endpoint 与 region 配置、VPC 终端节点、同步与异步等。
- 高危:
SELECT * FROM ${tableName} WHERE id = #{id}—— 表名被${}直接插入,攻击者可传users; DROP TABLE users-- - 安全:
SELECT * FROM user WHERE name = #{name} AND age BETWEEN #{minAge} AND #{maxAge} - 动态列/排序需显式白名单:
ORDER BY <if test="sortField != null and sortField == 'name'">name</if><if test="sortField == 'email'">email</if>
异常信息不能暴露数据库细节,尤其 SQLException.getMessage()
Java 21 不改变 SQLException 的消息生成逻辑,MySQL/PostgreSQL 仍会在 getMessage() 里泄露表名、字段名、驱动版本甚至部分 SQL 片段。
- 绝对禁止:
response.getWriter().print(e.getMessage())或e.printStackTrace()写入公开日志 - 前端响应统一返回:
{"code": 500, "message": "操作失败,请稍后重试"} - 服务端日志记录关键码:
e.getSQLState()(如23505表示唯一约束冲突)、e.getErrorCode()(数据库特有整数),它们稳定、无上下文 - 不要依赖
e.getCause()向上追溯——有些驱动会把原始错误包多层,反而增加泄露风险
输入验证要早于 DAO 层,且按语义做白名单而非关键词过滤
Java 21 的 record 和模式匹配对输入校验帮助有限,重点仍在校验时机和策略:越早拦截,越少触发数据库异常;白名单比黑名单可靠得多。
- ID 类参数:进 Controller 就转
Long.parseLong(),捕获NumberFormatException并拒绝,不留给 JDBC 解析 - 邮箱/手机号:用正则白名单,如
"^[a-zA-Z0-9._%+-]+@[a-zA-Z0-9.-]+\.[a-zA-Z]{2,}$",不靠删掉'或--这类“脏词” - 分页参数:
Math.min(pageSize, 100)防拖库,Math.max(pageNum, 1)防负页 - 禁用全局 SQL 关键词过滤器(如拦截
select|union|drop)——易绕过(大小写、注释、编码)、干扰正常业务(比如用户名含 “insert”)
真正难的不是写对一条 PreparedStatement,而是确保所有 DAO 方法、所有 MyBatis XML/注解、所有动态 SQL 分支、所有异常日志路径都一致执行这套规则;一个漏网的 ${} 或一处裸 Statement,就足以让整个防护体系失效。
Java免费学习笔记:立即使用
解锁 Java 大师之旅:从入门到精通的终极指南










