如何防止Java Web项目中的MySQL SQL注入漏洞?

浅婷小哥_5692

浅婷小哥_5692

2026-08-27

471人浏览

原创

直接拼接sql字符串必然导致sql注入风险,必须使用preparedstatement参数化查询;mybatis中禁用${},仅用#{};输入验证和白名单校验是必要补充,但不可替代参数化。

如何防止java web项目中的mysql sql注入漏洞?

直接拼接SQL字符串是高危行为

只要代码里出现 String sql = "SELECT * FROM user WHERE name = '" + name + "'" 这类写法,就已暴露SQL注入风险。MySQL不会区分哪部分是逻辑、哪部分是数据,攻击者输入 ' OR '1'='1 会让查询变成恒真条件,绕过认证或清空整张表。

这类拼接常见于老旧代码、动态构建查询(如搜索条件组合)、或误用 Statement 替代 PreparedStatement 的场景。它不是“可能被攻破”,而是“必然可被攻破”——只要输入可控,且未做转义或隔离。

  • 永远不要用 + 拼接用户输入进SQL语句
  • 禁止在DAO层、Service层、Controller层手动拼接SQL
  • 即使输入看起来“只含数字”,也不能放松:MySQL支持 0x313233 十六进制字面量、CHAR(49,50,51) 等绕过方式

必须用 PreparedStatement 设置参数

PreparedStatement 不是“推荐用”,而是Java连接MySQL时防注入的**唯一可靠基础手段**。它的防护原理是:SQL结构提前编译,参数通过独立协议通道传入,数据库引擎天然隔离执行逻辑与数据内容。

正确写法示例:

String sql = "SELECT id, name FROM user WHERE status = ? AND age BETWEEN ? AND ?";
try (PreparedStatement ps = conn.prepareStatement(sql)) {
    ps.setInt(1, status);      // 自动处理类型和转义
    ps.setInt(2, minAge);
    ps.setInt(3, maxAge);
    ps.executeQuery();
}
  • 占位符 ? 位置必须与 setXxx() 调用顺序严格一致
  • 不要用 ps.setString(1, "'" + value + "'") —— 这等于手动加引号,反而破坏预编译机制
  • 批量操作用 addBatch() + executeBatch(),仍走参数化路径
  • 注意:Connection.prepareStatement() 本身不校验SQL语法,错误在 executeQuery() 时才抛出

MyBatis里必须用 #{},禁用 ${}

MyBatis默认不自动防护,关键在占位符选择:#{} 底层调用 PreparedStatement${} 是纯字符串替换,等同于手拼SQL。

Alibabacloud Sdk Client Initialization For Java
Alibabacloud Sdk Client Initialization For Java

在 Java 中初始化和管理阿里云 SDK客户端。包括单例模式、线程安全、endpoint 与 region 配置、VPC 终端节点、同步与异步等。

下载

典型危险场景:

  • ORDER BY ${sortField} —— 表名/字段名无法参数化,必须白名单校验 sortField 值是否属于 ["id", "name", "created_at"]
  • WHERE table_name = '${tableName}' —— 数据库对象名不能用 #{},需严格限制输入范围或使用枚举映射
  • IN (${ids}) —— 动态IN列表应改用 <foreach></foreach> 标签生成多个 ? 占位符,而非拼接逗号分隔字符串

安全写法示例:

<select id="findUsers" resulttype="User">
  SELECT * FROM user 
  WHERE deleted = 0 
    AND name LIKE #{namePattern} 
    <choose><when test="status != null">AND status = #{status}</when></choose></select>

输入验证不能替代参数化,但能堵住边缘漏洞

参数化解决的是“SQL语法层面”的注入,但业务层仍需校验:比如手机号字段传入 1'; DROP TABLE user; --,虽不会触发SQL注入,却可能造成日志污染、前端XSS或业务逻辑异常。

建议做法:

  • 对ID类字段(如 userId)强制要求为正整数,用 Long.parseLong() 或正则 "\d+" 检查
  • 对文本字段(如用户名、邮箱)用白名单正则,例如 ^[a-zA-Z0-9_\u4e00-\u9fa5]{2,20}$
  • 敏感操作(如删除、导出)必须二次确认+权限校验,不能仅靠前端隐藏按钮
  • 过滤器(如Spring Boot的 @WebFilter)可拦截含 UNION SELECTEXEC(@@version 等关键词的请求,但仅作补充,不可依赖

真正容易被忽略的点是:ORM框架自动生成的SQL也可能出问题——Hibernate的原生SQL查询、MyBatis的 <script></script> 标签、JPA的 @Query(native=true),一旦用到字符串拼接,防护就失效了。

Java免费学习笔记:立即使用
解锁 Java 大师之旅:从入门到精通的终极指南

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

mysql java sql注入 web项目

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
java
java

Java是一个通用术语,用于表示Java软件及其组件,包括“Java运行时环境 (JRE)”、“Java虚拟机 (JVM)”以及“插件”。php中文网还为大家带了Java相关下载资源、相关课程以及相关文章等内容,供大家免费下载使用。

2023.06.15

8677

6

java正则表达式语法
java正则表达式语法

java正则表达式语法是一种模式匹配工具,它非常有用,可以在处理文本和字符串时快速地查找、替换、验证和提取特定的模式和数据。本专题提供java正则表达式语法的相关文章、下载和专题,供大家免费下载体验。

2023.07.05

5882

9

java自学难吗
java自学难吗

Java自学并不难。Java语言相对于其他一些编程语言而言,有着较为简洁和易读的语法,本专题为大家提供java自学难吗相关的文章,大家可以免费体验。

2023.07.31

5292

8

java配置jdk环境变量
java配置jdk环境变量

Java是一种广泛使用的高级编程语言,用于开发各种类型的应用程序。为了能够在计算机上正确运行和编译Java代码,需要正确配置Java Development Kit(JDK)环境变量。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2023.08.01

964

3

java保留两位小数
java保留两位小数

Java是一种广泛应用于编程领域的高级编程语言。在Java中,保留两位小数是指在进行数值计算或输出时,限制小数部分只有两位有效数字,并将多余的位数进行四舍五入或截取。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2023.08.02

808

3

java基本数据类型
java基本数据类型

java基本数据类型有:1、byte;2、short;3、int;4、long;5、float;6、double;7、char;8、boolean。本专题为大家提供java基本数据类型的相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.02

1136

5

java有什么用
java有什么用

java可以开发应用程序、移动应用、Web应用、企业级应用、嵌入式系统等方面。本专题为大家提供java有什么用的相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.02

2289

5

java在线网站
java在线网站

Java在线网站是指提供Java编程学习、实践和交流平台的网络服务。近年来,随着Java语言在软件开发领域的广泛应用,越来越多的人对Java编程感兴趣,并希望能够通过在线网站来学习和提高自己的Java编程技能。php中文网给大家带来了相关的视频、教程以及文章,欢迎大家前来学习阅读和下载。

2023.08.03

19651

3

配置java环境变量
配置java环境变量

配置Java环境变量是为了让操作系统能够识别和使用Java的相关命令和功能。本专题为大家提供配置java环境变量相关文章,帮助大家解决问题。

2023.08.03

1055

8

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL vs MySQL
PostgreSQL vs MySQL

共1课时 | 168人学习

使用phpenv集成环境安装极致CMS
使用phpenv集成环境安装极致CMS

共2课时 | 267人学习