Yii2更新数据防止SQL注入正确编码写法

轻磊吖_3539

轻磊吖_3539

2026-08-20

283人浏览

原创

activerecord update() 数组写法天然防sql注入,因yii2会通过pdo预处理绑定参数;动态字段名需白名单校验,原生sql必须用bindvalue/bindvalues,where条件须用数组而非字符串拼接。

yii2更新数据防止sql注入正确编码写法

ActiveRecord update() 数组写法天然防注入

只要用 update() 接收数组参数,Yii2 就会走 PDO 预处理,用户输入自动绑定为参数,不会拼进 SQL 字符串里。这是最安全、最常用的方式。

常见错误是把字段名或值拼成字符串传进去,比如 User::updateAll("status = 1 WHERE id = $id", ...) —— 这种写法完全绕过参数化,等同于裸奔

  • User::updateAll(['status' => 1], ['id' => $id]) ✅ 安全,底层生成 UPDATE user SET status = ? WHERE id = ?
  • $user->status = 1; $user->save() ✅ 安全,save() 内部也走参数化更新
  • User::updateAll('status = 1', 'id = ' . (int)$id) ⚠️ 即使强转 int,也不推荐——字段名、条件逻辑一旦变复杂,极易漏掉校验

动态字段更新必须白名单校验

如果要根据用户输入决定更新哪个字段(比如后台编辑器允许改 titlecontent),update() 的数组键名不能直接来自用户请求——因为字段名本身无法被 PDO 绑定。

错误示例:User::updateAll([$field => $value], ['id' => $id]),其中 $field 来自 $_POST['field']

  • 必须先判断 $field 是否在允许列表中:in_array($field, ['title', 'content', 'status'], true)
  • 禁止使用 array_merge(['id' => $id], $_POST) 直接传给 updateAll(),否则攻击者可提交 ['class' => 'yii\db\Connection'] 类似恶意键名
  • 更稳妥的做法是显式映射:$data = []; if ($field === 'title') $data['title'] = $value;

原生 SQL 更新必须用 bindValue / bindValues

绕过 ActiveRecord、手写 createCommand() 执行 UPDATE 时,唯一安全路径是占位符 + 绑定,绝不能字符串拼接。

Yii Framework 2.0.51
Yii Framework 2.0.51

Yii Framework 2.0.51 官方 Basic 应用模板,适合旧项目兼容、升级验证和开发测试。

下载

典型错误:"UPDATE post SET title = '$title' WHERE id = $id" —— 单引号、双引号、转义函数都救不了你。

  • ✅ 正确:Yii::$app->db->createCommand('UPDATE post SET title = :title WHERE id = :id')->bindValue(':title', $title)->bindValue(':id', $id)->execute()
  • ✅ 多参数更简洁:->bindValues([':title' => $title, ':id' => $id])
  • ⚠️ 禁用 bindParam() 除非你真需要引用传递(比如循环批量更新),否则容易因变量生命周期问题导致数据错乱

批量更新时注意 where 条件的参数化

updateAll() 的第二个参数是 WHERE 条件,它和 where() 一样:数组安全,字符串危险。

例如电商后台按状态批量改价:User::updateAll(['price' => $newPrice], ['status' => 'on_sale']) 没问题;但若写成 ['status = "on_sale" AND category_id = ' . $catId] 就立刻失效。

  • 复合条件优先用嵌套数组:['and', ['status' => 'on_sale'], ['category_id' => $catId]]
  • 涉及运算符(如 BETWEENIN)时,用 Expression 包裹 SQL 片段,再用 addParams() 绑定外部变量
  • 永远不要信任前端传来的 WHERE 字符串片段——哪怕它看起来“只是个数字”

最常被忽略的是动态字段名和复合 WHERE 字符串拼接,这两个点一旦松动,参数化就形同虚设。安全不是靠“大概率没问题”,而是每个入口都确认过绑定或白名单。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
PHP Yii框架专题
PHP Yii框架专题

本专题专注于PHP主流框架Yii的应用,系统讲解MVC架构、路由机制、数据库操作、表单处理、安全验证与RESTful API 开发等核心内容。通过电商网站、后台管理系统与内容管理平台等实战项目,帮助学员快速掌握Yii框架的开发技巧与实战经验。

2025.09.04

2730

22

Aionclaw智能助手介绍
Aionclaw智能助手介绍

本专题汇总了AionClaw(AI龙虾助手)的功能介绍与在线使用入口。AionClaw是杭州趣猿人工智能有限公司推出的桌面级AI智能体,能直接在电脑上读写文件、运行脚本、操作浏览器,自动交付Word、PPT、Excel等成品。

2026.09.20

0

13

AionClaw AI智能体与电脑自动化任务执行功能使用教程
AionClaw AI智能体与电脑自动化任务执行功能使用教程

AionClaw专题整理AI智能体与电脑自动化相关功能使用教程,涵盖安装部署、AI任务执行、Skills技能、文件处理、浏览器控制、电脑操作、持久记忆、聊天工具连接以及办公、编程和内容创作等功能,帮助用户快速掌握AionClaw的实际使用方法。

2026.09.20

0

15

AI视频生成软件推荐
AI视频生成软件推荐

本专题汇总了当前主流的AI视频生成软件推荐与排行榜单,涵盖seko、AniShort、剧云、Lovart、LiblibAI及立刻mv等热门工具。同时整理了各软件在文生视频、图生视频、时长限制、画质表现及免费额度等方面的差异对比,助您快速选对适合创作需求的AI视频生成工具。

2026.09.16

180

9

ai生成视频的工具免费版合集
ai生成视频的工具免费版合集

本专题汇总了当前免费AI生成视频工具的排行榜与推荐清单,涵盖seko、讯飞智作、AniShort及剧云、Lovart等多模型集成平台。同时整理了各工具的免费额度、输出时长、水印政策及适用场景差异,助您快速选择合适工具开启AI视频创作。

2026.09.16

60

10

Pandas时间序列分析与可视化报表
Pandas时间序列分析与可视化报表

本专题整理Pandas日期转换、时间索引、重采样、滚动窗口、时区处理、plot绘图、Styler表格样式和报表输出方法。

2026.09.16

80

23

Pandas数据筛选索引与清洗处理
Pandas数据筛选索引与清洗处理

本专题整理Pandas中的loc、iloc、条件筛选、query查询、缺失值处理、重复值删除、类型转换和字符串列清洗方法。

2026.09.16

60

25

Pandas数据读取导入与文件导出处理
Pandas数据读取导入与文件导出处理

本专题整理Pandas读取CSV、Excel、JSON、SQL、Parquet等文件的方法,以及to_csv、to_excel、to_sql和to_parquet等常用数据导出流程。

2026.09.16

40

27

GDB怎么设置断点
GDB怎么设置断点

本专题介绍GDB按照函数名、源代码行号和文件位置设置断点的方法,详细说明run、continue、next、step等命令的配合使用,帮助定位程序崩溃、逻辑异常及代码未按预期执行的问题。

2026.09.11

380

28

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Yii2中文手册
Yii2中文手册

共0课时 | 0.6万人学习

thinkphp基础介绍和yii2基础介绍
thinkphp基础介绍和yii2基础介绍

共10课时 | 2.5万人学习

Yii2框架基础视频教程
Yii2框架基础视频教程

共22课时 | 2.8万人学习