怎样检测Java项目中由于动态拼接SQL导致的注入?

星婷君_2324

星婷君_2324

2026-09-17

480人浏览

原创

sonarqube将字符串拼接sql标为java:s2077高危漏洞,因其无法区分硬编码与用户输入;需用//nosonar加理由注释、追踪数据流、白名单校验order by等非参数化部分,并结合p6spy、codeql增强检测。

怎样检测java项目中由于动态拼接sql导致的注入?

用SonarQube扫描字符串拼接SQL语句

SonarQube默认会把所有String拼接到StatementJdbcTemplate执行语句中的行为标为java:S2077(SQL injection vulnerability),哪怕拼接的是硬编码字段名。它不区分来源,只识别模式:只要看到"SELECT " + getColumns()这种结构,就报高危。这不是误报逻辑错误,而是工具在强制你显式声明“此处安全”。

实操建议:

  • 确保sonar.java.binaries指向编译后的.class目录,否则无法解析泛型和方法调用链
  • 对确认安全的拼接点,用//NOSONAR注释必须附带理由,例如//NOSONAR - getTable() returns enum-mapped constant, not user input
  • 避免全局禁用java:S2077规则,否则会漏掉真正危险的request.getParameter("id") + " AND status = 1"类路径

手动追踪从Controller到DAO的数据流

静态工具只能看“形”,不能判“源”。真正风险点往往藏在看似无害的中间层——比如一个@RequestParam String sortField经Service加工后传给DAO,再被拼进ORDER BY子句。这类路径SonarQube极难覆盖。

实操建议:

  • 从Spring MVC的@Controller方法入口开始,用IDE的“Find Usages”反向追踪每个参数最终是否进入createStatement()JdbcTemplate.query()EntityManager.createNativeQuery()
  • 重点检查ORDER BYGROUP BYTABLE_NAMECOLUMN_NAME等无法参数化的部分,它们必须走白名单校验,例如if (!ALLOWED_SORT_FIELDS.contains(sortField)) throw new IllegalArgumentException();
  • 对MyBatis,检查${}用法(非#{})——${tableName}若未经过StringUtils.isAlphanumeric()或枚举映射,就是高危点

运行时验证PreparedStatement是否真被使用

有些代码看似用了PreparedStatement,但实际绕过了参数绑定。典型陷阱是:先用String.format()拼完SQL,再拿去prepareStatement();或者在JdbcTemplate里传入预拼好的SQL字符串而非占位符模板。

Alibabacloud Sdk Client Initialization For Java
Alibabacloud Sdk Client Initialization For Java

在 Java 中初始化和管理阿里云 SDK客户端。包括单例模式、线程安全、endpoint 与 region 配置、VPC 终端节点、同步与异步等。

下载

实操建议:

  • DataSource上加代理(如P6Spy),观察日志中真实执行的SQL是否含?占位符,还是直接出现用户输入值(如WHERE name = 'admin'' OR ''1''=''1'
  • 搜索项目中所有executeQuery(String sql)executeUpdate(String sql)调用,它们绕过预编译,必须替换成PreparedStatement版本
  • 对Hibernate原生查询,确认createSQLQuery()没用addScalar()以外的方式注入变量;命名参数:param只适用于值,不适用于表名

用CodeQL做定制化数据流分析

当项目存在大量泛型DAO或动态JPA查询时,通用规则容易失效。CodeQL能写精准的污点追踪查询:定义“用户输入源”(如HttpServletRequest.getParameter)、“危险汇点”(如Connection.createStatement),再建中间传播路径。

实操建议:

  • 用官方Java库的TaintTracking::Configuration扩展,把getColumns()这类方法标记为“已净化”,避免误报
  • 针对MyBatis,添加自定义sink:匹配SqlSession.selectList(String sqlId, Object param)sqlId是否来自不可信变量
  • 导出结果时按“调用深度”排序,优先处理从HTTP入口直达数据库的浅层路径,它们风险最高

真正的难点不在检测技术本身,而在于区分“语法上必须拼接”和“逻辑上允许拼接”——前者如ORDER BY ${field}需白名单兜底,后者如"WHERE id = " + request.getParameter("id")必须零容忍。工具报的每一处,都得人工回答:“这个字符串,到底有没有可能被用户控制?”

Java免费学习笔记:立即使用
解锁 Java 大师之旅:从入门到精通的终极指南

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
java
java

Java是一个通用术语,用于表示Java软件及其组件,包括“Java运行时环境 (JRE)”、“Java虚拟机 (JVM)”以及“插件”。php中文网还为大家带了Java相关下载资源、相关课程以及相关文章等内容,供大家免费下载使用。

2023.06.15

8657

6

java正则表达式语法
java正则表达式语法

java正则表达式语法是一种模式匹配工具,它非常有用,可以在处理文本和字符串时快速地查找、替换、验证和提取特定的模式和数据。本专题提供java正则表达式语法的相关文章、下载和专题,供大家免费下载体验。

2023.07.05

5862

9

java自学难吗
java自学难吗

Java自学并不难。Java语言相对于其他一些编程语言而言,有着较为简洁和易读的语法,本专题为大家提供java自学难吗相关的文章,大家可以免费体验。

2023.07.31

5292

8

java配置jdk环境变量
java配置jdk环境变量

Java是一种广泛使用的高级编程语言,用于开发各种类型的应用程序。为了能够在计算机上正确运行和编译Java代码,需要正确配置Java Development Kit(JDK)环境变量。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2023.08.01

964

3

java保留两位小数
java保留两位小数

Java是一种广泛应用于编程领域的高级编程语言。在Java中,保留两位小数是指在进行数值计算或输出时,限制小数部分只有两位有效数字,并将多余的位数进行四舍五入或截取。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2023.08.02

808

3

java基本数据类型
java基本数据类型

java基本数据类型有:1、byte;2、short;3、int;4、long;5、float;6、double;7、char;8、boolean。本专题为大家提供java基本数据类型的相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.02

1136

5

java有什么用
java有什么用

java可以开发应用程序、移动应用、Web应用、企业级应用、嵌入式系统等方面。本专题为大家提供java有什么用的相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.02

2289

5

java在线网站
java在线网站

Java在线网站是指提供Java编程学习、实践和交流平台的网络服务。近年来,随着Java语言在软件开发领域的广泛应用,越来越多的人对Java编程感兴趣,并希望能够通过在线网站来学习和提高自己的Java编程技能。php中文网给大家带来了相关的视频、教程以及文章,欢迎大家前来学习阅读和下载。

2023.08.03

19631

3

配置java环境变量
配置java环境变量

配置Java环境变量是为了让操作系统能够识别和使用Java的相关命令和功能。本专题为大家提供配置java环境变量相关文章,帮助大家解决问题。

2023.08.03

1035

8

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
dev.java 官方:Learn Java
dev.java 官方:Learn Java

共0课时 | 0人学习

Java JDBC数据库连接官方教程
Java JDBC数据库连接官方教程

共0课时 | 0人学习