Python的sqlite3不能用字符串拼接写INSERT,因会引发SQL注入;必须用?占位符配合元组/列表参数绑定,且表名列名需白名单校验。
Python 的
为什么不能用字符串拼接写
因为拼接会把用户输入直接塞进 SQL 字符串里,数据库根本分不清哪是字段名、哪是恶意代码。比如用户输
,拼出来可能变成:
——这条语句语法合法,但逻辑已失控。
真正起作用的是参数绑定机制:驱动层把值当纯数据传给数据库,不参与 SQL 解析。哪怕值里含分号、单引号、
注释符,数据库也只认它是“一个字符串值”,不会执行。
只支持
占位符(位置绑定),不支持命名绑定(如
)
值必须以元组或列表传入
,单个值也要写成
,漏逗号会报
表名、列名不能参数化——它们属于 SQL 结构,必须提前校验或白名单控制
PHP 的
绑定失败的典型表现
常见错误不是报“SQL 注入”,而是
或插入空值/默认值。这通常是因为占位符数量和
次数对不上,或者用了命名绑定但名字拼错(比如写成
却传
)。
更隐蔽的问题是类型强制:PDO 默认把所有绑定值当字符串处理。如果字段是
,而你传了字符串
,某些数据库(如 MySQL)会静默转类型,但 PostgreSQL 可能直接报错
。
用
显式声明整型参数,避免隐式转换风险
命名绑定时,占位符必须带冒号:
,但
第一个参数要写
(带引号)或
(不带引号,取决于调用方式)
批量插入用
时,数组键名必须严格匹配 SQL 中的命名占位符
Java 的
设置
值的坑
直接传
给
等方法是合法的,但有些 JDBC 驱动(尤其是旧版 MySQL Connector/J)在遇到
且字段有
约束时,不报错反而插进空字符串或默认值,导致数据污染难以追溯。
根本原因是:JDBC 规范允许驱动对
做自定义处理,而业务代码又没做字段可空性校验。结果就是前端传了个空邮箱,后端绑定了
,数据库却存了
,后续按
查询永远查不到。
对可能为
的字段,优先用
,明确告知数据库这是 SQL
必须和字段实际类型一致,比如
对应
,
对应
插入前检查字段约束:如果数据库字段定义为
,代码里就不该允许传
,而应抛异常或走默认值逻辑
Node.js 的
模块如何安全传数组参数
PostgreSQL 支持数组类型(如
),但
默认不展开 JS 数组。如果你写
并传
,它会尝试把整个数组当单个字符串插进去,报错
。
正确做法是让
把 JS 数组序列化为 PG 数组字面量,靠的是参数类型自动推导 + 显式类型标注。否则,即使 SQL 语法对,数据格式也不被识别。
传数组时,SQL 占位符保持
不变,但值必须是 JS 数组(如
),不能是字符串
如果字段是
,
通常能自动识别;但对
等类型,建议加类型标注:
慎用
这类字符串格式化库——它本质还是拼接,绕过了参数绑定,一旦用于动态列名或条件就立刻破防
参数绑定本身不难,难的是所有路径都走同一套规则:从表单接收、到中间件校验、再到 DAO 层构造语句,只要有一处用
拼了字段或值,前面全白做。尤其要注意 ORM 的“原生查询”接口、日志中的 SQL 打印、以及数据库迁移脚本里的初始数据插入——这些地方最容易偷偷回归字符串拼接。
sqlite3INSERT' OR '1'='1INSERT INTO users (name) VALUES ('' OR ''1''=''1')--sqlite3?:nameexecute()(value,)TypeError: parameters are of unsupported typePDO::prepare()SQLSTATE[HY093]: Invalid parameter numberbindValue():user_nameuser_nameINT"123"ERROR: column "id" is of type integer but expression is of type textPDO::PARAM_INT:emailbindValue()":email"emailexecute($array)PreparedStatementNULLnullsetString()NULLNOT NULLNULLnull""IS NULLNULLsetNull(int parameterIndex, int sqlType)NULLsqlTypeTypes.VARCHARVARCHARTypes.INTEGERINTNOT NULLnullpgTEXT[]pgINSERT INTO t(a) VALUES ($1)['a','b']malformed array literalpg$1['x','y','z']"{x,y,z}"TEXT[]pgINT[]{ text: 'INSERT...', values: [arr], types: ['int4[]'] }pg-format+ '