安全 · 2026 年 7 月 13 日 · 8 分钟
不要把用户原话拼进 SQL 字符串
把聊天原话拼进 WHERE,看起来灵活,其实把过滤权交给了对方的标点。公开安全讨论把注入当成最基本的风险。个人即使单机练习,也用参数或白名单。灵活要发生在口径层,不要发生在字符串拼接层。
城市名走白名单
不在名单里就澄清,不拼进去。
时间自己算
「最近一周」由你算成起止,不要让原话变成 INTERVAL 表达式。
永远不要拼写操作
这一点没有例外。
一次完整的问法可以先写成下面这样:
城市来自白名单:上海。不要把任意字符串拼进语句。
落到语句上,草稿常常是:
SELECT SUM(pay_amount) AS gmv
FROM orders
WHERE pay_time >= DATE '2026-03-01'
AND pay_time < DATE '2026-04-01'
AND city = '上海'
AND pay_status = 'paid';
白名单让问题变笨,也让库还在。笨是安全的外形。
安全是前置条件,不是附录提醒
公开落地把只读、限行、限时、脱敏、权限前置、审计写成清单。个人问数同样适用。权限写进谓词和账号,不写进「请注意」四个字。先查出结果再删敏感行,算泄露。
用户原话不要拼进语句。城市走白名单,时间自己算成起止。练习库和生产库两套连接,写在不同文件里。生产默认拒绝探索,没有卡片编号就不跑。
痕迹要留:问题原文、最终语句、返回行数。没有痕迹的漂亮数字,出了事无法复盘。安全看起来胆小。问数里,胆大和改数据只隔着一个分号。
读完这一辑可以做什么
给自己的练习账号取消一切写权限。把手机号、证件、邮箱从 SELECT 默认列表里拿掉。做完这两件,再谈下一次提问。
灵活发生在口径层。不要发生在字符串拼接层。