在全文索引搜索场景下如何防止搜索引擎发生SQL注入

胖强小哥_3722

胖强小哥_3722

2026-10-01

562人浏览

原创

mysql fulltext搜索必须用match against且严禁拼接用户输入;字段名和搜索模式需白名单校验,关键词须php净化后绑定参数,旧版mysql不支持against内问号绑定,布尔符号等需预设模式而非直传。

在全文索引搜索场景下如何防止搜索引擎发生sql注入

MySQL FULLTEXT 搜索必须用 MATCH AGAINST,不能拼接字符串

MySQL 的 MATCH ... AGAINST 语法本身不支持参数化占位符,但它的字段列表(列名)和搜索模式(IN NATURAL LANGUAGE MODE 等)是固定语法的一部分,**不能由用户输入动态决定**。一旦你把用户关键词直接拼进 AGAINST('xxx'),就等于开了注入后门。

  • ❌ 危险写法:$stmt = $pdo->prepare("SELECT * FROM articles WHERE MATCH(title, content) AGAINST('{$_GET['q']}')"); —— 单引号、括号、+ - ~ * 都可能破坏语法或触发布尔逻辑
  • ✅ 安全做法:始终用 PHP 处理关键词净化,再传入 AGAINST(?, IN NATURAL LANGUAGE MODE);注意:MySQL 8.0.22+ 才支持对 AGAINST() 内部参数做问号绑定,旧版本必须靠 PHP 层过滤
  • 关键词中若含单引号、双引号、括号、加减号、波浪号、星号,应统一替换为空格或移除(不是转义),因为 FULLTEXT 解析器会按规则分词,乱码反而导致无结果或报错

LIKE 模糊搜索 + 全文索引混用时,通配符必须在 PHP 层添加

有些场景既要支持前缀匹配(如 name LIKE 'abc%'),又要利用全文索引加速,容易误把 % 拼进 SQL 字符串里。只要用户输入进了 SQL 字面量,哪怕用了 prepare(),也挡不住绕过。

  • ❌ 错误示范:$stmt = $pdo->prepare("SELECT * FROM products WHERE name LIKE ?"); $stmt->execute(["%{$_GET['q']}%"]); —— 若 $_GET['q'] 是 abc%',拼出来就是 '%abc%' OR 1=1-- '
  • ✅ 正确流程:$q = trim($_GET['q'] ?? ''); $q = preg_replace('/['";\\%_]/', '', $q); $stmt = $pdo->prepare("SELECT * FROM products WHERE name LIKE CONCAT('%', ?, '%')"); $stmt->bindValue(1, $q, PDO::PARAM_STR);
  • 注意:如果字段已建了 FULLTEXT 索引,LIKE 就无法走索引,性能会断崖下跌;此时应改用 MATCH ... AGAINST 或拆成两个查询分支(全文查主干 + LIKE 查补漏)

排序字段、搜索模式等动态 SQL 片段必须白名单校验

用户常要求“按热度排序”“按时间倒序”“用布尔模式搜”,这些不是数据值,而是 SQL 结构的一部分,没法参数化,只能靠白名单控制。

极简智能王
极简智能王

一款集合AI聊天、绘画、写作、翻译和编程等能力的综合型AI助手,帮助用户处理多种日常学习与工作任务。

下载
  • 排序字段只允许:title、published_at、relevance(后者需配合 MATCH 返回的 SCORE())
  • 排序方向只允许:ASC、DESC,且必须用 in_array($sort, ['ASC','DESC'], true) 判断,不能只用 strtoupper()
  • FULLTEXT 模式只允许:IN NATURAL LANGUAGE MODE、IN BOOLEAN MODE、WITH QUERY EXPANSION;禁止用户传入任意字符串拼进 AGAINST(...) 后面
  • 拼接前务必用 preg_match('/^[a-zA-Z0-9_]+$/', $field) 过滤字段名,防止注入表名或函数调用

Flask/SQLAlchemy 中别碰 text() + 用户输入,哪怕带命名参数

很多人以为 text("MATCH(title) AGAINST(:q)") 加了 :q 就安全,其实不是。SQLAlchemy 的 text() 默认只是字符串替换,底层驱动若没开启强制参数化(比如某些旧版 psycopg2 或未配 use_native_unicode=False),:q 会被原样插进去。

  • ✅ 安全路径:from sqlalchemy import func; results = session.query(Article).filter(func.match(Article.title, q).op('AGAINST')(q)).all()(需 SQLAlchemy 2.0+)
  • ✅ 更稳写法:用 ORM 的 filter() 配合 func.match() 或原生 select().where(),确保走参数化执行链
  • ❌ 危险组合:session.execute(text("SELECT * FROM article WHERE MATCH(title) AGAINST(:q)"), {'q': user_input}) —— 表面像参数化,实则可能被绕过
  • 如果非用 text(),必须确认数据库方言明确支持该参数绑定机制,并在连接 URL 加 ?prepared_statement=True(MySQL)或启用 use_binds=True

全文索引场景下最易被忽略的点,是把「搜索模式」(如布尔模式符号 +-~)当成普通关键词放任用户输入。它们本就是 SQL 逻辑的一部分,放进来就等于授权用户写子查询。真正安全的做法,是把用户意图翻译成预设的模式组合,而不是把输入原样喂给 AGAINST()。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

sql注入 搜索引擎

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
数据分析工具有哪些
数据分析工具有哪些

数据分析工具有Excel、SQL、Python、R、Tableau、Power BI、SAS、SPSS和MATLAB等。详细介绍:1、Excel,具有强大的计算和数据处理功能;2、SQL,可以进行数据查询、过滤、排序、聚合等操作;3、Python,拥有丰富的数据分析库;4、R,拥有丰富的统计分析库和图形库;5、Tableau,提供了直观易用的用户界面等等。

2023.10.12

3903

8

SQL中distinct的用法
SQL中distinct的用法

SQL中distinct的语法是“SELECT DISTINCT column1, column2,...,FROM table_name;”。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.27

831

4

SQL中months_between使用方法
SQL中months_between使用方法

在SQL中,MONTHS_BETWEEN 是一个常见的函数,用于计算两个日期之间的月份差。想了解更多SQL的相关内容,可以阅读本专题下面的文章。

2024.02.23

1009

5

SQL出现5120错误解决方法
SQL出现5120错误解决方法

SQL Server错误5120是由于没有足够的权限来访问或操作指定的数据库或文件引起的。想了解更多sql错误的相关内容,可以阅读本专题下面的文章。

2024.03.06

5741

10

sql procedure语法错误解决方法
sql procedure语法错误解决方法

sql procedure语法错误解决办法:1、仔细检查错误消息;2、检查语法规则;3、检查括号和引号;4、检查变量和参数;5、检查关键字和函数;6、逐步调试;7、参考文档和示例。想了解更多语法错误的相关内容,可以阅读本专题下面的文章。

2024.03.06

2683

4

oracle数据库运行sql方法
oracle数据库运行sql方法

运行sql步骤包括:打开sql plus工具并连接到数据库。在提示符下输入sql语句。按enter键运行该语句。查看结果,错误消息或退出sql plus。想了解更多oracle数据库的相关内容,可以阅读本专题下面的文章。

2024.04.07

5720

11

sql中where的含义
sql中where的含义

sql中where子句用于从表中过滤数据,它基于指定条件选择特定的行。想了解更多where的相关内容,可以阅读本专题下面的文章。

2024.04.29

7541

6

sql中删除表的语句是什么
sql中删除表的语句是什么

sql中用于删除表的语句是drop table。语法为drop table table_name;该语句将永久删除指定表的表和数据。想了解更多sql的相关内容,可以阅读本专题下面的文章。

2024.04.29

1030

5

sql中删除一列的命令是什么
sql中删除一列的命令是什么

在sql中,使用alter table语句可以删除一列,语法为:alter table table_name drop column column_name。想了解更多sql的相关内容,可以阅读本专题下面的文章。

2024.04.29

892

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程