在Node.js 20中如何使用Prisma安全执行原生SQL?

雨磊姑娘_3879

雨磊姑娘_3879

2026-10-03

178人浏览

原创

prisma不支持任意原生sql执行,$queryraw仅接受prisma.sql模板并强制参数化,$queryrawunsafe仅限完全可控无外部输入场景;node.js 20需升级pg驱动≥v8.11.0及prisma client≥v5.14.0。

在node.js 20中如何使用prisma安全执行原生sql?

Prisma 本身不支持直接执行任意原生 SQL(如 SELECT * FROM users WHERE ...),这是设计上的主动限制:它优先保障类型安全与 SQL 注入防护。你不能用 prisma.$queryRaw 去拼接用户输入、也不能绕过参数化机制硬塞字符串。

为什么 prisma.$queryRaw 不等于 “写 SQL”

很多人误以为 $queryRaw 是“执行任意 SQL”的入口,其实它只接受 Prisma.sql 模板字面量——这个模板会强制你把所有动态值作为参数传入,底层自动转义并绑定,根本无法拼接 SQL 片段。

  • ✅ 正确:使用 Prisma.sql 模板 + 占位符,如 Prisma.sql`SELECT * FROM users WHERE name = ${name}`
  • ❌ 错误:用字符串拼接,如 `SELECT * FROM users WHERE name = '${name}'` —— Prisma 会直接报错或忽略
  • ⚠️ 注意:$queryRaw 返回的是原始行数组(any[]),没有类型推导;若需类型安全,必须手动 cast 或配合 $queryRawUnsafe(见下条)

$queryRawUnsafe 的真实用途和风险边界

$queryRawUnsafe 是唯一允许传入字符串 SQL 的 API,但它不是“更自由”,而是“更危险且有明确约束”——它只应在完全可控、无任何外部输入的场景下使用,比如迁移后校验、固定报表语句、或数据库特性探测。

Json Schema Toolkit
Json Schema Toolkit

使用 JSON Schema 验证 JSON 数据,从示例 JSON 生成 schema,并将其转换为 TypeScript 接口、Python 数据类或 Markdown 文档。

下载
  • 典型安全场景:运行 SELECT version()、SHOW TABLES(MySQL)、SELECT table_name FROM information_schema.tables
  • 绝对禁止场景:含 req.query.sort、req.body.search、req.params.id 等任何请求参数参与拼接
  • 替代方案优先级:能用 prisma.user.findMany({ where: { ... } }) 就别用 unsafe;能用 Prisma.sql 就别降级到 unsafe

Node.js 20 下必须检查的兼容点

Node.js 20 默认启用 --enable-source-maps 和更严格的 TLS/HTTP 行为,会影响 Prisma 的底层连接表现,尤其在使用 $queryRaw 类操作时:

  • pg 驱动需 ≥ v8.11.0:旧版在 Node.js 20 下可能触发 ERR_TLS_CERT_ALTNAME_INVALID(尤其连云 PostgreSQL 如 Supabase/Railway)
  • Prisma Client 必须 ≥ v5.14.0:早于该版本的 $queryRaw 在 Node.js 20 的 Promise.withResolvers 环境中存在竞态 bug,可能导致查询静默失败
  • 环境变量 DATABASE_URL 中若含特殊字符(如密码含 @、/),必须 URL encode:Node.js 20 的 URL 构造器解析更严格,未编码会导致连接被截断

真正难的不是“怎么写”,而是判断“该不该写”。只要出现“我需要原生 SQL 才能实现”的念头,先花两分钟确认:是不是模型关系没定义好?是不是 include/select 没用对?是不是漏看了 groupBy 或 having?Prisma 的绝大多数“做不到”,其实是没走到它的表达边界内。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

js node.js node

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
数据分析工具有哪些
数据分析工具有哪些

数据分析工具有Excel、SQL、Python、R、Tableau、Power BI、SAS、SPSS和MATLAB等。详细介绍:1、Excel,具有强大的计算和数据处理功能;2、SQL,可以进行数据查询、过滤、排序、聚合等操作;3、Python,拥有丰富的数据分析库;4、R,拥有丰富的统计分析库和图形库;5、Tableau,提供了直观易用的用户界面等等。

2023.10.12

3963

8

SQL中distinct的用法
SQL中distinct的用法

SQL中distinct的语法是“SELECT DISTINCT column1, column2,...,FROM table_name;”。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.27

851

4

SQL中months_between使用方法
SQL中months_between使用方法

在SQL中,MONTHS_BETWEEN 是一个常见的函数,用于计算两个日期之间的月份差。想了解更多SQL的相关内容,可以阅读本专题下面的文章。

2024.02.23

1029

5

SQL出现5120错误解决方法
SQL出现5120错误解决方法

SQL Server错误5120是由于没有足够的权限来访问或操作指定的数据库或文件引起的。想了解更多sql错误的相关内容,可以阅读本专题下面的文章。

2024.03.06

5801

10

sql procedure语法错误解决方法
sql procedure语法错误解决方法

sql procedure语法错误解决办法:1、仔细检查错误消息;2、检查语法规则;3、检查括号和引号;4、检查变量和参数;5、检查关键字和函数;6、逐步调试;7、参考文档和示例。想了解更多语法错误的相关内容,可以阅读本专题下面的文章。

2024.03.06

2743

4

oracle数据库运行sql方法
oracle数据库运行sql方法

运行sql步骤包括:打开sql plus工具并连接到数据库。在提示符下输入sql语句。按enter键运行该语句。查看结果,错误消息或退出sql plus。想了解更多oracle数据库的相关内容,可以阅读本专题下面的文章。

2024.04.07

5800

11

sql中where的含义
sql中where的含义

sql中where子句用于从表中过滤数据,它基于指定条件选择特定的行。想了解更多where的相关内容,可以阅读本专题下面的文章。

2024.04.29

7681

6

sql中删除表的语句是什么
sql中删除表的语句是什么

sql中用于删除表的语句是drop table。语法为drop table table_name;该语句将永久删除指定表的表和数据。想了解更多sql的相关内容,可以阅读本专题下面的文章。

2024.04.29

1050

5

sql中删除一列的命令是什么
sql中删除一列的命令是什么

在sql中,使用alter table语句可以删除一列,语法为:alter table table_name drop column column_name。想了解更多sql的相关内容,可以阅读本专题下面的文章。

2024.04.29

912

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
WEB前端教程【HTML5+CSS3+JS】
WEB前端教程【HTML5+CSS3+JS】

共101课时 | 20.7万人学习

JS进阶与BootStrap学习
JS进阶与BootStrap学习

共39课时 | 4.8万人学习