MySQL SQL 注入防范——参数化查询与防护

发布时间:2026/8/3 10:53:10
MySQL SQL 注入防范——参数化查询与防护 一、什么是 SQL 注入-- 用户输入: OR 11SELECT*FROMuserWHEREnameOR11-- 返回所有用户密码校验形同虚设二、MyBatis 的防范!-- ❌ 错误字符串拼接容易注入 --selectidgetUserSELECT * FROM user WHERE name ${name}/select!-- ✅ 正确参数化查询 --selectidgetUserSELECT * FROM user WHERE name #{name}/select三、其他防护// 输入校验if(!name.matches([a-zA-Z0-9_]{3,20})){thrownewBusinessException(非法输入);}// 开启防火墙Druidspring.datasource.druid.filters:stat,wall 觉得有用的话点赞 关注【张老师技术栈】吧