MyBatis 排序防止sql注入

本文探讨了MyBatis中使用${}

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

MyBatis的排序

引言

    最近在项目开发中遇到一个问题,项目中使用的的MyBatis的排序功能被安全部门扫描出了SQL注入安全隐患,查看安全报告说是有一个接口中存在SQL注入的安全漏洞,检查后发现是因为该接口中的排序功能使用了的MyBatis中的$ {}。

#{}与$ {}的区别

    默认情况下,使用#{}格式的语法会导致MyBatis的创建的PreparedStatement参数并安全地设置参数(就像使用?一样)。这样做更安全,更迅速,通常也是首选做法,不过有时你就是想直接在SQL语句中插入一个不转义的字符串。比如,像ORDER BY,你可以这样来使用:ORDER BY $ {COLUMNNAME}。这里的MyBatis不会修改或者转义字符串。

以上是官网中的说明,官网给出的解决方案是不允许用户输入这些字段或者执行转义并检验。显然不允许用户输入这些字段是不现实的,那么唯一的途径就是执行转义并检验了。

解决方案

1#{}能处理吗?

一开始想着既然#{}可以防止SQL注入,也可以设置参数,那么就试试。先看看SQL客户端的执行情况

测试表中只有四行记录,默认顺序如上图,使用排序语句select * from tb_oder order by age;查询结果如下

sql默认的排序是asc,也就是升序。那么我修改sql语句为select * from tb_oder order by'agers';执行如何?

排序失效。我再次修改sql为select * from tb_oder order by`age`;执行结果为

排序成功,就是说这个引号是可以使用的然后我加上降序标识查询,结果如下:

查询成功

现在看看的MyBatis的#{}的实现:

结果并未排序,原因就是上面的第三种情况。

2.解决方案

项目中已经有多处mapperXML文件中使用了$ {},需要写一个通用的方式完成排序,且支持多字段不同顺序的排序。这时的MyBatis的插件功能就用上了。请查看之前的博客HTTPS://blog.youkuaiyun.com/tony_java_2017/article/details/80804409只要,在执行前将我们的排序规则拼写在SQL后面即可例如,SELECT * FROM tb_oder需要排序,那么我们从插件的方法中获取到该sql语句然后拼接为select * from tb_oder order by age desc,name;即可。现在轮子这么多,你也不用自己写,pagHelper已经帮你完成了,看看源码就知道了。

3.pageHelper排序实现

引用坐标:

<dependency>
   <groupId>com.github.pagehelper</groupId>
   <artifactId>pagehelper</artifactId>
   <version>4.1.0</version>
</dependency>

在你要排序的select mapper语句前调用形如PageHelper.orderBy(“age desc,name”)即可;

源码如下

 

世界地图矢量数据可以通过多种网站进行下载。以下是一些提供免费下载世界地图矢量数据的网站: 1. Open Street Map (https://www.openstreetmap.org/): 这个网站可以根据输入的经纬度或手动选定范围来导出目标区域的矢量图。导出的数据格式为osm格式,但只支持矩形范围的地图下载。 2. Geofabrik (http://download.geofabrik.de/): Geofabrik提供按洲际和国家快速下载全国范围的地图数据数据格式支持shape文件格式,包含多个独立图层,如道路、建筑、水域、交通、土地利用分类、自然景观等。数据每天更新一次。 3. bbbike (https://download.bbbike.org/osm/): bbbike提供全球主要的200多个城市的地图数据下载,也可以按照bbox进行下载。该网站还提供全球数据数据格式种类齐全,包括geojson、shp等。 4. GADM (https://gadm.org/index.html): GADM提供按国家或全球下载地图数据的服务。该网站提供多种格式的数据下载。 5. L7 AntV (https://l7.antv.antgroup.com/custom/tools/worldmap): L7 AntV是一个提供标准世界地图矢量数据免费下载的网站。支持多种数据格式下载,包括GeoJSON、KML、JSON、TopJSON、CSV和高清SVG格式等。可以下载中国省、市、县的矢量边界和世界各个国家的矢量边界数据。 以上这些网站都提供了世界地图矢量数据免费下载服务,你可以根据自己的需求选择合适的网站进行下载
评论 8
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值