必须使用参数占位符(如?或1)而非字符串拼接来防止SQL注入;sql.RawBytes仅用于读取二进制字段,不可用于拼接SQL;动态表名/字段名需白名单校验;ORM应禁用Raw()并启用PrepareStmt;JSON中的SQL片段同样需严格校验。用 database/sql 的 Query 和 Exec 时必须带参数占位符Go 原生 database/sql 包本身不拼接 SQL 字符串,但开发者一不小心就手写 fmt.Sprintf 或字符串拼接,直接把用户输入塞进查询里。这是最常见、最危险的入口。正确做法永远是用 ? 占位符(MySQL/SQLite)或 1(PostgreSQL),让驱动做参数绑定。数据库看到的不是"拼出来的字符串",而是独立的值,根本不会当 SQL 解析。错: db.Query("SELECT * FROM users WHERE name = '" + name + "'") ------ 输入 ' OR 1=1 -- 就完蛋对: db.Query("SELECT * FROM users WHERE name = ?", name) ------ 驱动自动转义并隔离PostgreSQL 要用 1、2: db.Query("SELECT * FROM users WHERE id = 1 AND status = 2", id, status)sql.RawBytes 不是用来绕过参数绑定的有人以为 sql.RawBytes 是"原始数据容器",能用来动态拼 SQL,其实它只是读取二进制字段(比如 BLOB)时的临时缓冲区类型,跟防注入毫无关系。拿它拼接查询等于自废防御。常见错误场景:从配置表读 SQL 模板,再用 sql.RawBytes 拼上用户 ID------这和直接字符串拼接没区别,只是换了个难懂的写法。立即学习"go语言免费学习笔记(深入)"; 知网AI智能写作 知网AI智能写作,写文档、写报告如此简单
相关推荐
我的xiaodoujiao7 分钟前
快速学习Python基础知识详细图文教程9--函数进阶笃行35022 分钟前
国产化落地避坑 · 干货向|Oracle 迁金仓 KES,我把外连接消除排在隐性陷阱第一位weixin_4080996728 分钟前
2026 图片去水印 API 接口完全指南:一键去除图片水印(附 Python/Java/PHP/C# 示例)老纪的技术唠嗑局42 分钟前
花一年时间整理出的:AI 数据库混合搜索入门实践去码头整点薯条ing1 小时前
某当网登录滑块【协议+OCR】川石课堂软件测试1 小时前
安全测试|常见SQL注入攻击方式、实例及预防笃行3502 小时前
国产化落地避坑 · 干货向|迁移后那条「测试能过、一上生产就查空」的 SQL,多半栽在 WHERE 函数顺序上赶紧写完去睡觉2 小时前
Anaconda 创建虚拟环境与使用迷途呀2 小时前
Python:函数中的参数类型蓝田~2 小时前
MySQL慢查询怎么优化?B+Tree索引原理+MVCC读不阻塞写+EXPLAIN执行计划,从5秒到0.05秒