如何在Angular与NestJS架构中全链路防御SQL注入攻击

冬涛姑娘_4213

冬涛姑娘_4213

2026-09-25

410人浏览

原创

angular层无法防护sql注入,防御必须落在nestjs数据库操作环节;唯一可靠方式是驱动层参数化查询(如mysql2用?、pg用$1),严禁字符串拼接,表名列名等结构部分须白名单校验。

如何在angular与nestjs架构中全链路防御sql注入攻击

Angular 层对 SQL 注入完全无防护能力,所有防御必须落在 NestJS 的数据库操作环节;只要有一处 query、execute 或 ORM 原生 SQL 调用拼接了用户输入,整个链路就已失守。

Node.js 驱动层必须用参数化查询,不能拼接字符串

mysql2、pg、sqlite3 等驱动原生支持参数化,这是唯一可依赖的机制。NestJS 本身不干涉数据库交互方式,安全与否取决于你如何调用底层 client 或 queryRunner。

  • db.execute('SELECT * FROM users WHERE email = ? AND status = ?', [req.query.email, 'active']) ✅ 安全,由驱动完成类型绑定与上下文隔离
  • db.query(`SELECT * FROM users WHERE id = ${req.params.id}`) ❌ 危险,模板字符串插值 = 字符串拼接 = 可注入
  • db.query('SELECT * FROM users WHERE name = ' + mysql.escape(req.body.name)) ❌ escape 仅适配 MySQL,且在宽字节、反引号、十六进制编码等场景下可被绕过
  • PostgreSQL 用户注意:$1、$2 是位置占位符,不是变量插值,client.query('WHERE id = $1', [id]) 才对;`WHERE id = ${id}` 仍是拼接

NestJS 中 ORM 原生 SQL 接口是高危区,需逐行审计

Prisma、TypeORM、Sequelize 在默认 find 方法中启用参数化,但它们都暴露了绕过防护的“后门”:原生 SQL 执行接口。这些接口一旦传入拼接字符串,ORM 的安全假设即刻崩塌。

Comprehensive Three.js 3D graphics reference
Comprehensive Three.js 3D graphics reference

详细的 Three.js 3D 图形参考,涵盖场景设置、相机、几何体、材质、光照、动画、控制器、加载器、数学工具和调试。

下载
  • prisma.$queryRaw`SELECT * FROM users WHERE email = ${req.query.email}` ❌ 模板字符串插值不是参数化,${...} 在 JS 层就已完成字符串拼接
  • prisma.$queryRaw`SELECT * FROM users WHERE email = ${prisma.escape(req.query.email)}` ❌ escape 不等于参数化,且 Prisma 的 escape 并非为防注入设计
  • typeOrm.query('UPDATE logs SET note = ? WHERE id = ?', [note, id]) ✅ 安全,? 占位符 + 参数数组
  • sequelize.query(`DELETE FROM sessions WHERE token = '${req.headers.authorization}'`) ❌ 即使加了 sequelize.escape(),也不推荐——它无法覆盖所有编码边界

动态表名、字段名、ORDER BY 必须走硬编码白名单

参数化只保护「值」,不保护 SQL 结构。任何把用户输入直接用于 FROM、SELECT 列、ORDER BY、GROUP BY 的行为,都是在开放注入入口。

  • 错误做法:const sql = `SELECT * FROM ${req.query.table} WHERE id = ?`
  • 正确做法:const allowedTables = { users: 'users', posts: 'posts', comments: 'comments' }; const table = allowedTables[req.query.table] || 'users'; const sql = `SELECT * FROM ${table} WHERE id = ?`
  • 排序字段同理:const validSorts = { name: 'name', email: 'email', createdAt: 'created_at' }; const sort = validSorts[req.query.sort] || 'id'; const order = req.query.order === 'desc' ? 'DESC' : 'ASC'; const sql = `SELECT * FROM users ORDER BY ${sort} ${order}`
  • 别信正则过滤:req.query.sort.replace(/[^a-zA-Z_]/g, '') 无法阻挡 name%00, (SELECT ...) 或反引号包裹的标识符

所有用户输入源都必须纳入校验,不只是 req.body

开发者常只检查 body,却忽略 query、params、headers 甚至 IP 地址——只要这些数据进了 SQL,就必须走参数化或白名单流程。

  • req.query.page 和 req.query.limit 用于分页?→ 必须转成整数后作为参数传入:db.execute('SELECT * FROM items LIMIT ?, ?', [offset, limit])
  • req.headers['x-tenant-id'] 用于多租户?→ 不能直接拼进 WHERE tenant_id = '${tenantId}',应先白名单校验(如匹配 UUID 格式),再作为参数传入
  • req.params.slug 查文章?→ db.execute('SELECT * FROM posts WHERE slug = ?', [req.params.slug]),而非字符串拼接
  • parseInt(req.query.id) 只是类型转换,不是安全动作;若后续仍拼进 SQL 字符串,照样危险

最易被忽略的一点:NestJS 的拦截器(Interceptor)和管道(Pipe)只能做前置校验,不能替代参数化。它们拦不住 curl 直接发来的恶意 query,也改不了你写错的那一行 query(`...${req.query.xxx}...`)。防御的成败,只系于那一行 SQL 构造是否把用户输入当“值”而非“代码”。

相关专题

更多
数据分析工具有哪些
数据分析工具有哪些

数据分析工具有Excel、SQL、Python、R、Tableau、Power BI、SAS、SPSS和MATLAB等。详细介绍:1、Excel,具有强大的计算和数据处理功能;2、SQL,可以进行数据查询、过滤、排序、聚合等操作;3、Python,拥有丰富的数据分析库;4、R,拥有丰富的统计分析库和图形库;5、Tableau,提供了直观易用的用户界面等等。

2023.10.12

3763

8

SQL中distinct的用法
SQL中distinct的用法

SQL中distinct的语法是“SELECT DISTINCT column1, column2,...,FROM table_name;”。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.27

811

4

SQL中months_between使用方法
SQL中months_between使用方法

在SQL中,MONTHS_BETWEEN 是一个常见的函数,用于计算两个日期之间的月份差。想了解更多SQL的相关内容,可以阅读本专题下面的文章。

2024.02.23

989

5

SQL出现5120错误解决方法
SQL出现5120错误解决方法

SQL Server错误5120是由于没有足够的权限来访问或操作指定的数据库或文件引起的。想了解更多sql错误的相关内容,可以阅读本专题下面的文章。

2024.03.06

5561

10

sql procedure语法错误解决方法
sql procedure语法错误解决方法

sql procedure语法错误解决办法:1、仔细检查错误消息;2、检查语法规则;3、检查括号和引号;4、检查变量和参数;5、检查关键字和函数;6、逐步调试;7、参考文档和示例。想了解更多语法错误的相关内容,可以阅读本专题下面的文章。

2024.03.06

2543

4

oracle数据库运行sql方法
oracle数据库运行sql方法

运行sql步骤包括:打开sql plus工具并连接到数据库。在提示符下输入sql语句。按enter键运行该语句。查看结果,错误消息或退出sql plus。想了解更多oracle数据库的相关内容,可以阅读本专题下面的文章。

2024.04.07

5560

11

sql中where的含义
sql中where的含义

sql中where子句用于从表中过滤数据,它基于指定条件选择特定的行。想了解更多where的相关内容,可以阅读本专题下面的文章。

2024.04.29

7261

6

sql中删除表的语句是什么
sql中删除表的语句是什么

sql中用于删除表的语句是drop table。语法为drop table table_name;该语句将永久删除指定表的表和数据。想了解更多sql的相关内容,可以阅读本专题下面的文章。

2024.04.29

990

5

sql中删除一列的命令是什么
sql中删除一列的命令是什么

在sql中,使用alter table语句可以删除一列,语法为:alter table table_name drop column column_name。想了解更多sql的相关内容,可以阅读本专题下面的文章。

2024.04.29

872

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
WEB前端教程【HTML5+CSS3+JS】
WEB前端教程【HTML5+CSS3+JS】

共101课时 | 20.5万人学习

JS进阶与BootStrap学习
JS进阶与BootStrap学习

共39课时 | 4.7万人学习