如何防止Java JDBC代码发生SQL注入

老丽同学_2460

老丽同学_2460

2026-08-15

297人浏览

原创

preparedstatement是防止sql注入唯一可靠方案,因其将sql模板与参数物理隔离:数据库先预编译含?的语句生成固定语法树,再将用户输入作为纯数据绑定,不参与解析;字符串拼接则使输入直入sql解析器,必然导致注入。

如何防止java jdbc代码发生sql注入

用 PreparedStatement 是唯一可靠、可落地的方案。其他所谓“过滤关键字”“转义单引号”都是补丁式防御,漏掉一个字符或绕过一处逻辑就全盘失效。

为什么 Statement 拼接字符串必然出问题

只要 SQL 字符串里出现 +、String.format() 或 StringBuilder.append() 拼入用户输入,就等于把数据库的语法解析权交给了攻击者。

常见错误现象:

  • 用户输 ' OR 1=1 -- ,登录直接绕过
  • 输 a'; DROP TABLE user; -- ,表被删
  • 看似加了 replaceAll("'", "''"),但 MySQL 支持双字节编码绕过,或用反斜杠+空格等变体逃逸

根本原因:SQL 解析器在执行前才做词法分析,拼进去的字符串早已混入语法结构里,数据库无法区分哪部分是“指令”、哪部分是“数据”。

PreparedStatement 的正确用法和硬性规则

它不是“用了就安全”,而是必须满足四个条件才能真正生效:

  • ? 占位符只能用于**值(value)位置**:WHERE 条件、INSERT VALUES、UPDATE SET 右侧等。不能用于表名、列名、ORDER BY 字段、GROUP BY 表达式
  • 所有参数必须走 setXxx() 方法绑定,且类型严格匹配:INT 字段用 setInt(),时间字段用 setTimestamp(),null 值用 setNull(index, Types.INTEGER)
  • 禁止任何字符串拼接:哪怕只拼一个表名、一个字段名,整个预编译防护即刻失效
  • 动态结构(如多条件搜索、排序字段)必须用白名单校验:先判断输入是否在 Arrays.asList("name", "email", "created_at") 中,再拼进 SQL

示例(安全):

java-enterprise
java-enterprise

Java企业开发专家,专注于Spring Boot、微服务架构和JVM优化。适用于:Java语言掌握、

下载
String sql = "SELECT * FROM user WHERE status = ? AND created_at > ? ORDER BY ? DESC";
PreparedStatement ps = conn.prepareStatement(sql);
ps.setInt(1, 1);
ps.setTimestamp(2, startTime);
// ✅ 下面这行是错的!ORDER BY 后不能用 ?
// ps.setString(3, "name");
// ❌ 正确做法是白名单后拼接:
if (!Arrays.asList("name", "email", "created_at").contains(sortField)) {
    throw new IllegalArgumentException("Invalid sort field");
}
sql = "SELECT * FROM user WHERE status = ? AND created_at > ? ORDER BY " + sortField + " DESC";

IN 子句和批量操作的典型陷阱

WHERE id IN (?) 是常见误解——? 只代表单个值,数据库不会把它展开成多个参数。

正确做法是按实际数量动态生成占位符:

  • 传入 3 个 ID → 构造 WHERE id IN (?, ?, ?)
  • 然后循环调用 setLong(i, ids.get(i-1))
  • 别用 String.join(",", ids) 拼字符串,那又回到拼接老路

批量插入必须复用同一个 PreparedStatement 实例,每次只改参数、调 addBatch(),最后 executeBatch()。不能每条记录都 prepareStatement() 一次,否则失去预编译意义,也容易触发连接池或驱动的参数上限。

最容易被忽略的边界点

很多团队在测试环境跑通了,上线后突然报错或查不到数据,往往卡在这几个地方:

  • MySQL 8 驱动要求 URL 必须带 serverTimezone=UTC,否则 setTimestamp() 可能存成 1970-01-01
  • Oracle 对 NULL 处理更严格:用 setString(1, null) 会报错,必须用 setNull(1, Types.VARCHAR)
  • 某些旧版驱动对超长参数(比如 > 4000 字符的 CLOB)支持不一致,setString() 可能截断或抛异常
  • MyBatis 里误用 ${} 替代 #{} ,本质还是字符串拼接,和 Statement 无异

真正的防护不在“有没有用 PreparedStatement”,而在“有没有人敢动那根弦”——只要代码里出现一次拼接、一次类型错配、一次白名单漏判,前面所有努力就归零。

Java免费学习笔记:立即使用
解锁 Java 大师之旅:从入门到精通的终极指南

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
java
java

Java是一个通用术语,用于表示Java软件及其组件,包括“Java运行时环境 (JRE)”、“Java虚拟机 (JVM)”以及“插件”。php中文网还为大家带了Java相关下载资源、相关课程以及相关文章等内容,供大家免费下载使用。

2023.06.15

10137

6

java正则表达式语法
java正则表达式语法

java正则表达式语法是一种模式匹配工具,它非常有用,可以在处理文本和字符串时快速地查找、替换、验证和提取特定的模式和数据。本专题提供java正则表达式语法的相关文章、下载和专题,供大家免费下载体验。

2023.07.05

7262

9

java自学难吗
java自学难吗

Java自学并不难。Java语言相对于其他一些编程语言而言,有着较为简洁和易读的语法,本专题为大家提供java自学难吗相关的文章,大家可以免费体验。

2023.07.31

6392

8

java配置jdk环境变量
java配置jdk环境变量

Java是一种广泛使用的高级编程语言,用于开发各种类型的应用程序。为了能够在计算机上正确运行和编译Java代码,需要正确配置Java Development Kit(JDK)环境变量。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2023.08.01

1104

3

java保留两位小数
java保留两位小数

Java是一种广泛应用于编程领域的高级编程语言。在Java中,保留两位小数是指在进行数值计算或输出时,限制小数部分只有两位有效数字,并将多余的位数进行四舍五入或截取。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2023.08.02

908

3

java基本数据类型
java基本数据类型

java基本数据类型有:1、byte;2、short;3、int;4、long;5、float;6、double;7、char;8、boolean。本专题为大家提供java基本数据类型的相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.02

1336

5

java有什么用
java有什么用

java可以开发应用程序、移动应用、Web应用、企业级应用、嵌入式系统等方面。本专题为大家提供java有什么用的相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.02

2669

5

java在线网站
java在线网站

Java在线网站是指提供Java编程学习、实践和交流平台的网络服务。近年来,随着Java语言在软件开发领域的广泛应用,越来越多的人对Java编程感兴趣,并希望能够通过在线网站来学习和提高自己的Java编程技能。php中文网给大家带来了相关的视频、教程以及文章,欢迎大家前来学习阅读和下载。

2023.08.03

19991

3

配置java环境变量
配置java环境变量

配置Java环境变量是为了让操作系统能够识别和使用Java的相关命令和功能。本专题为大家提供配置java环境变量相关文章,帮助大家解决问题。

2023.08.03

1175

8

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
dev.java 官方:Learn Java
dev.java 官方:Learn Java

共0课时 | 0人学习

Java JDBC数据库连接官方教程
Java JDBC数据库连接官方教程

共0课时 | 0人学习