Java MyBatis 插件开发中怎么对 SQL 语句进行安全审计或慢 SQL 拦截打印

老宇同学_8352

老宇同学_8352

2026-09-10

680人浏览

原创

必须拦截statementhandler,因其在sql最终定型前(prepare()调用前)可安全解析ast并注入租户条件;executor拦截太晚,boundsql已固化,硬改将引发语法错误或漏过滤。

java mybatis 插件开发中怎么对 sql 语句进行安全审计或慢 sql 拦截打印

直接在 Executor 层拦截 query/update 方法,是最稳妥、语义清晰且能拿到完整上下文的方式。它不改 SQL,只做观测和判断,天然适配审计与慢 SQL 场景。

为什么选 Executor 而不是 StatementHandler?

StatementHandler 虽然能最早拿到原始 SQL,但此时参数尚未绑定,BoundSql 中的 SQL 还带占位符(?),无法还原真实执行语句;而 Executor 的 query 和 update 方法调用时,MappedStatement 已准备好,BoundSql 可直接获取已解析的 SQL 字符串,且参数对象完整可用——这对脱敏、拼接、耗时统计都至关重要。

另外,Executor 拦截覆盖所有执行路径(含缓存命中、批量操作等),避免 StatementHandler 因代理链跳过导致漏监控。

如何获取带参数的真实 SQL(非占位符)?

核心是用 DefaultParameterHandler 渲染参数值,再替换 SQL 中的 #{} 或 ${} 占位符。关键步骤如下:

Alibabacloud Sdk Client Initialization For Java
Alibabacloud Sdk Client Initialization For Java

在 Java 中初始化和管理阿里云 SDK客户端。包括单例模式、线程安全、endpoint 与 region 配置、VPC 终端节点、同步与异步等。

下载
  • 从 MappedStatement 获取 BoundSql boundSql = ms.getBoundSql(parameter)
  • 提取原始 SQL:String sql = boundSql.getSql()
  • 获取参数映射列表:List<parametermapping> parameterMappings = boundSql.getParameterMappings()</parametermapping>
  • 借助 Configuration 创建 DefaultParameterHandler,调用 setParameters(PreparedStatement) 并捕获实际设参过程(或用反射读取 boundSql.getAdditionalParameter())
  • 对每个 #{prop},用 MetaObject 从 parameter 中取值,按类型格式化(字符串加引号、数字不加、null 写为 NULL),再正则替换 SQL 中对应位置
  • 敏感字段(如 id_card、phone)需提前识别并脱敏,例如替换成 '138****1234'

怎么判断慢 SQL 并记录告警?

在 intercept() 中用纳秒级计时包裹 invocation.proceed(),阈值建议设为 500ms(可配置)。示例逻辑:

  • 开始前记下 long start = System.nanoTime()
  • 执行原逻辑:Object result = invocation.proceed()
  • 结束后计算耗时:long costMs = (System.nanoTime() - start) / 1_000_000
  • 若 costMs > threshold,则打印 WARN 日志,内容包括:
      • 执行时间(毫秒)
      • 渲染后的完整 SQL(已脱敏)
      • 对应的 Mapper 方法全名(ms.getId())
      • 当前线程与用户标识(如有上下文)

审计日志该包含哪些关键字段?

一份合规、可追溯的 SQL 审计日志至少应记录:

  • 时间戳:精确到毫秒,使用 Instant.now()
  • 执行人/租户 ID:从 ThreadLocal 或 Spring Security Context 提取,多租户系统必须带上 tenant_id
  • Mapper 方法 ID:MappedStatement.getId(),例如 com.example.mapper.UserMapper.selectById
  • 完整 SQL(已渲染+脱敏):避免日志泄露敏感数据
  • 影响行数:query 返回 List.size(),update 直接取返回值
  • 执行耗时(ms):用于性能分析
  • 数据库连接信息(可选):如数据源名称、JDBC URL 片段,便于定位库实例

建议将审计日志单独输出到文件或发往 ELK/Splunk,不要混入业务日志流。

Java免费学习笔记:立即使用
解锁 Java 大师之旅:从入门到精通的终极指南

相关文章

全能打印神器
全能打印神器

全能打印神器是一款非常好用的打印软件,可以在电脑、手机、平板电脑等设备上使用。支持无线打印和云打印,操作非常简单,使用起来也非常方便,有需要的小伙伴快来保存下载体验吧!

下载

相关标签:

java

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
java
java

Java是一个通用术语,用于表示Java软件及其组件,包括“Java运行时环境 (JRE)”、“Java虚拟机 (JVM)”以及“插件”。php中文网还为大家带了Java相关下载资源、相关课程以及相关文章等内容,供大家免费下载使用。

2023.06.15

9337

6

java正则表达式语法
java正则表达式语法

java正则表达式语法是一种模式匹配工具,它非常有用,可以在处理文本和字符串时快速地查找、替换、验证和提取特定的模式和数据。本专题提供java正则表达式语法的相关文章、下载和专题,供大家免费下载体验。

2023.07.05

6502

9

java自学难吗
java自学难吗

Java自学并不难。Java语言相对于其他一些编程语言而言,有着较为简洁和易读的语法,本专题为大家提供java自学难吗相关的文章,大家可以免费体验。

2023.07.31

5792

8

java配置jdk环境变量
java配置jdk环境变量

Java是一种广泛使用的高级编程语言,用于开发各种类型的应用程序。为了能够在计算机上正确运行和编译Java代码,需要正确配置Java Development Kit(JDK)环境变量。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2023.08.01

1024

3

java保留两位小数
java保留两位小数

Java是一种广泛应用于编程领域的高级编程语言。在Java中,保留两位小数是指在进行数值计算或输出时,限制小数部分只有两位有效数字,并将多余的位数进行四舍五入或截取。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2023.08.02

848

3

java基本数据类型
java基本数据类型

java基本数据类型有:1、byte;2、short;3、int;4、long;5、float;6、double;7、char;8、boolean。本专题为大家提供java基本数据类型的相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.02

1216

5

java有什么用
java有什么用

java可以开发应用程序、移动应用、Web应用、企业级应用、嵌入式系统等方面。本专题为大家提供java有什么用的相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.02

2449

5

java在线网站
java在线网站

Java在线网站是指提供Java编程学习、实践和交流平台的网络服务。近年来,随着Java语言在软件开发领域的广泛应用,越来越多的人对Java编程感兴趣,并希望能够通过在线网站来学习和提高自己的Java编程技能。php中文网给大家带来了相关的视频、教程以及文章,欢迎大家前来学习阅读和下载。

2023.08.03

19791

3

配置java环境变量
配置java环境变量

配置Java环境变量是为了让操作系统能够识别和使用Java的相关命令和功能。本专题为大家提供配置java环境变量相关文章,帮助大家解决问题。

2023.08.03

1115

8

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
dev.java 官方:Learn Java
dev.java 官方:Learn Java

共0课时 | 0人学习

Java JDBC数据库连接官方教程
Java JDBC数据库连接官方教程

共0课时 | 0人学习