>‘{key}’"会导致注入。" /> >‘{key}’"会导致注入。">

如何在PostgreSQL中安全处理JSONB字段的动态SQL查询?

酷浩同学_1642

酷浩同学_1642

2026-09-22

910人浏览

原创

防范jsonb动态查询sql注入的核心是:键名等标识符必须用sql.identifier,值必须参数绑定,二者不可混用;错误拼接如f"data->>'{key}'"会导致注入。

如何在postgresql中安全处理jsonb字段的动态sql查询?

动态拼接 JSONB 字段查询极易引入 SQL 注入,核心防线是:标识符(键名、别名、路径)必须用 sql.Identifier 构造,值必须走参数绑定(%s%(key)s),二者绝不能混用。

JSON 键名是运行时值,不是 SQL 结构

常见错误是把用户传入的键名(如 "user_name")直接拼进 data->'xxx' 里。这等于把不可信输入当 SQL 字面量用,一旦传入 "user_name' OR '1'='1" 就触发注入。

  • ✅ 正确:键名走参数化 —— data->>%(key_name)s,然后 execute(..., {"key_name": "user_name"})
  • ❌ 错误:字符串拼接 —— f"data->>'{key_name}'""data->>{}".format(key_name)
  • ⚠️ 注意:->->> 后面的单引号内容属于 SQL 字符串字面量,必须由数据库驱动按参数规则处理,不能靠 Python 字符串操作“模拟”

别名和路径数组必须用 sql.Identifier 安全包裹

当需要动态生成列别名(如 data->>'email' AS "email")或使用 #>> 路径数组(如 data #>> %(path)s)时,别名和路径本身是 SQL 标识符,需白名单校验 + sql.Identifier 包裹。

jm-jsjkxyjs02-pzl-803
jm-jsjkxyjs02-pzl-803

查询全球任意城市的实时天气和未来天气预报

下载
  • 别名必须只含字母、数字、下划线,且不以数字开头;建议提前过滤:re.match(r"^[a-zA-Z_][a-zA-Z0-9_]*$", alias)
  • 路径数组如 {address, city} 是文本,但作为整体是 SQL 结构,应构造为 sql.SQL("data #>> ").concat(sql.Identifier(path_str)) —— 不,等等,sql.Identifier 只适用于单个标识符;路径数组得用 sql.Literal 配合白名单验证,例如只允许 ["user", "profile", "theme"] 这类固定组合
  • 绝对不要用 f"data #>> '{{{','.join(path_parts)}}}'",Unicode 控制字符或嵌套引号可轻易绕过肉眼判断

ORDER BY / GROUP BY 动态字段必须双校验

JSONB 查询常需按提取字段排序,比如 ORDER BY data->>'status'。但 ORDER BY ? 在 PostgreSQL 中不被支持,必须拼结构 —— 这正是最危险的环节。

  • 白名单硬编码所有合法组合:Set.of("data->>'status'", "data->>'created_at' DESC", "data#>>'{stats,hits}'::int DESC")
  • 正则二次过滤:强制匹配 ^data(->>|#>>)(?:\{[^}]+\}|'[a-zA-Z_]+')(\s+(ASC|DESC))?$,拒绝任何空白、括号逃逸、分号
  • 禁止拼接后直接执行:cur.execute(f"SELECT ... ORDER BY {sort_expr}") 是高危行为,哪怕你刚用 re.sub 清过空格

IN 查询和数组操作必须用 ANY() + 参数数组

遇到 {"tags": ["a", "b"]} 并想查 data->'tags' ?| ARRAY['a'] 或做 IN 匹配时,切忌手动拼字符串列表。

  • ✅ 正确:data->'tags' ?| ARRAY[%(tag_list)s],然后传 {"tag_list": ["a", "b"]} —— psycopg3 自动转为 ARRAY['a','b']
  • ❌ 错误:"data->'tags' ?| ARRAY[" + ",".join(f"'{t}'" for t in tags) + "]",引号逃逸、SQL 注入、类型错乱全发生
  • ⚠️ 注意:?| 要求右侧是 text[],若传字符串列表,psycopg3 默认会适配;但若用原生 JDBC,需显式 setArray(),不能 setString()

最易被忽略的一点:所有校验必须在参数绑定前完成。你无法靠 to_jsonb(%(val)s) 拦截恶意键名 —— 它只管值的内容,不管键名是否在 SQL 中被当作结构解析。动态部分一旦进入 SQL 字符串,就不再受类型系统约束。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

js json

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
json数据格式
json数据格式

JSON是一种轻量级的数据交换格式。本专题为大家带来json数据格式相关文章,帮助大家解决问题。

2023.08.07

1955

5

json是什么
json是什么

JSON是一种轻量级的数据交换格式,具有简洁、易读、跨平台和语言的特点,JSON数据是通过键值对的方式进行组织,其中键是字符串,值可以是字符串、数值、布尔值、数组、对象或者null,在Web开发、数据交换和配置文件等方面得到广泛应用。本专题为大家提供json相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.23

2582

1

jquery怎么操作json
jquery怎么操作json

操作的方法有:1、“$.parseJSON(jsonString)”2、“$.getJSON(url, data, success)”;3、“$.each(obj, callback)”;4、“$.ajax()”。更多jquery怎么操作json的详细内容,可以访问本专题下面的文章。

2023.10.13

896

3

go语言处理json数据方法
go语言处理json数据方法

本专题整合了go语言中处理json数据方法,阅读专题下面的文章了解更多详细内容。

2025.09.10

2879

7

postgresql常用命令
postgresql常用命令

postgresql常用命令psql、createdb、dropdb、createuser、dropuser、\l、\c、\dt、\d table_name、\du、\i file_name、\e和\q等。本专题为大家提供postgresql相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.10

193

5

常用的数据库软件
常用的数据库软件

常用的数据库软件有MySQL、Oracle、SQL Server、PostgreSQL、MongoDB、Redis、Cassandra、Hadoop、Spark和Amazon DynamoDB。更多关于数据库软件的内容详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.02

4009

19

postgresql常用命令有哪些
postgresql常用命令有哪些

postgresql常用命令psql、createdb、dropdb、createuser、dropuser、\l、\c、\dt、\d table_name、\du、\i file_name、\e和\q等。更详细的postgresql常用命令,大家可以访问下面的文章。

2023.11.16

607

3

postgresql常用命令介绍
postgresql常用命令介绍

postgresql常用命令有\l、\d、\d5、\di、\ds、\dv、\df、\dn、\db、\dg、\dp、\c、\pset、show search_path、ALTER TABLE、INSERT INTO、UPDATE、DELETE FROM、SELECT等。想了解更多postgresql的相关内容,可以阅读本专题下面的文章。

2023.11.20

1336

6

PostgreSQL性能优化与索引调优实战
PostgreSQL性能优化与索引调优实战

本专题面向后端开发与数据库工程师,深入讲解 PostgreSQL 查询优化原理与索引机制。内容包括执行计划分析、常见索引类型对比、慢查询优化策略、事务隔离级别以及高并发场景下的性能调优技巧。通过实战案例解析,帮助开发者提升数据库响应速度与系统稳定性。

2026.02.12

420

19

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
WEB前端教程【HTML5+CSS3+JS】
WEB前端教程【HTML5+CSS3+JS】

共101课时 | 20.5万人学习

JS进阶与BootStrap学习
JS进阶与BootStrap学习

共39课时 | 4.7万人学习