Go API 接收分页参数如何防整数溢出:strconv、边界值与数据库 LIMIT
线上列表接口最容易被大家低估风险的输入,往往是两个看起来毫不起眼的参数:page 和 size。如果直接把请求里的字符串裸转成整数,再用 (page-1)*size 计算偏移量,负数、超大数字和整数溢出就可能把一次轻量查询变成全表扫描,甚至让服务在参数解析阶段就直接崩掉。处理这类接口,我更建议把“解析、边界、计算、查询”拆成四个独立可检查的关口。
- 先用
strconv.ParseInt解析并检查错误,再限制page与size的业务范围。 - 不要让未校验的乘法直接参与
OFFSET;用除法反推最大页码或显式检查乘法边界。 - SQL 使用参数占位符,记录原始参数、规范化结果和拒绝原因,方便复盘异常请求。
先把分页接口要保护的资产说清楚
分页参数本身不是敏感数据,但它决定了数据库一次要读取多少行、服务端要序列化多少对象,以及单个请求能占用连接的时长。以 GET /api/orders?page=2&size=20 为例,接口真正要保护的是数据库查询配额、响应体大小和请求处理时长。
因此,合法输入不应该只定义成“能转成整数”。在这个接口里,可以先约定 page >= 1、1 ,并把二者的乘积限制在 int64 能安全表达的范围内。超过范围时直接返回 400,而不是默默把参数改成第一页的默认值。
攻击路径通常从一次简单的乘法开始
最早期的实现代码往往只有寥寥几行:
page, _ := strconv.Atoi(r.URL.Query().Get("page"))
size, _ := strconv.Atoi(r.URL.Query().Get("size"))
offset := (page - 1) * size
rows, err := db.QueryContext(ctx,
"SELECT id, amount FROM orders ORDER BY id DESC LIMIT ? OFFSET ?", size, offset)
这里堆了四个很容易踩的问题:解析错误直接被丢弃,空字符串会落到类型零值;size 没有设置业务上限;page-1 和乘法在不同平台的 int 宽度下还存在溢出风险。就算数据库驱动最终拒绝了负的 OFFSET,请求也已经走完了不必要的解析和日志链路。
这类输入不需要很高的请求量就能触发问题。一个超大的 size 可能让数据库准备超大结果集,一个接近整数上限的 page 可能让偏移量直接回绕成负数或者完全不符合预期的数值。问题的核心从来不是“攻击者能不能查到数据”,而是服务是否允许客户端随意改写服务端的资源使用配额。

解析和业务边界要分成两道门
strconv.ParseInt 能帮我们判断字符串是不是合法整数,以及它有没有超出指定位宽的取值范围;但它不会替接口决定业务层面允许多大的页码。下面的解析函数就把这两个责任完全分开:
type PageInput struct {
Page int64
Size int64
Offset int64
}
func parsePage(r *http.Request) (PageInput, error) {
q := r.URL.Query()
page, err := strconv.ParseInt(q.Get("page"), 10, 64)
if err != nil || page 100 {
return PageInput{}, fmt.Errorf("invalid size")
}
maxInt64 := int64(^uint64(0) >> 1)
if page-1 > maxInt64/size {
return PageInput{}, fmt.Errorf("page offset too large")
}
return PageInput{Page: page, Size: size, Offset: (page - 1) * size}, nil
}
这里的除法检查比“先乘再看结果是否异常”更可靠:(page-1) 成立时,乘法结果才不会超过 int64 上限。size 已经限制到 100 时,数据库压力仍然需要额外的业务判断:如果业务数据只保留最近 90 天,页码过大的情况可以直接返回空列表或业务错误,没必要让数据库跳过海量历史记录。
空参数和非法参数不要伪装成第一页
如果产品约定分页参数是可选的,要在代码里明确定义默认值,比如缺少 page 时默认用 1、缺少 size 时默认用 20;但如果参数已经传了但值为空、带小数、带空格或者超出约定范围,就要直接返回 400。这样日志才能清晰区分“客户端没传这个参数”和“客户端传了个错误值”两种场景。
数据库层只接收规范化后的 LIMIT 和 OFFSET
解析成功不代表生成的 SQL 就绝对安全。表名、排序字段这类结构类参数不能直接从请求里读取,分页数值则要通过驱动的参数绑定功能传入。下面的示例查询仍然固定了排序字段,并且只把已经完成校验的两个整数传给数据库:
input, err := parsePage(r)
if err != nil {
http.Error(w, "bad pagination", http.StatusBadRequest)
return
}
rows, err := db.QueryContext(r.Context(), `
SELECT id, amount, created_at
FROM orders
ORDER BY created_at DESC, id DESC
LIMIT ? OFFSET ?`, input.Size, input.Offset)
if err != nil {
// 记录查询模板和规范化参数,不记录完整请求头
http.Error(w, "query failed", http.StatusInternalServerError)
return
}
defer rows.Close()
如果驱动或者数据库对 LIMIT 参数有特殊语法要求,要以目标数据库和驱动的实际测试结果为准,不能为了临时跑通就直接把数值拼进 SQL 字符串。分页输入的边界校验和 SQL 参数化是两件独立的事,缺哪件都不行。
把拒绝原因写进日志,验收才有证据
安全校验最后要落到可观测层面。建议被拒绝的请求要记录接口名、参数是否存在、解析结果、拒绝原因和请求耗时,参考格式如下:
| 检查项 | 示例 | 预期结果 |
|---|---|---|
| 正常输入 | page=2&size=20 | 200,OFFSET=20 |
| 空值 | page=&size=20 | 400,parse_error |
| 超大页数 | page=9223372036854775807 | 400,offset_overflow |
| 超大页大小 | page=1&size=1000 | 400,size_limit |
日志里不要把完整 Cookie、Authorization 或者原始请求头全部打出来。分页参数属于低敏感输入,但审计日志仍然要遵守最小记录的原则。指标层面至少要观察 400 请求占比、查询耗时、返回行数和数据库连接等待时长;修复完成后,异常参数应该在 HTTP 层就被直接拦住,不会出现在慢查询列表里。

一组边界测试比手工点几次更可靠
可以把输入校验逻辑直接写到表驱动测试里,重点覆盖空字符串、负数、最大值和乘法边界场景:
func TestParsePage(t *testing.T) {
cases := []struct {
name, page, size string
wantErr bool
}{
{"default-like values", "1", "20", false},
{"negative page", "-1", "20", true},
{"size too large", "1", "101", true},
{"offset overflow", "9223372036854775807", "100", true},
}
for _, tc := range cases {
t.Run(tc.name, func(t *testing.T) {
req := httptest.NewRequest(http.MethodGet,
"/orders?page="+tc.page+"&size="+tc.size, nil)
_, err := parsePage(req)
if (err != nil) != tc.wantErr {
t.Fatalf("err=%v wantErr=%v", err, tc.wantErr)
}
})
}
}
测试名称可以按照团队的接口约定调整;上面的重点不是固定某个默认值,而是保证校验拒绝逻辑不会被后续的重构操作悄悄删掉。如果换成 uint,也不能省略负数输入的处理,因为负号在解析阶段仍然是完全来自外部的不可信数据。
相关问题
为什么不直接把 page 和 size 解析成 int?
int 适合索引和切片下标场景,但对外接口协议更适合明确指定位宽。用 int64 解析完成后,再在靠近数据库调用的位置转换成驱动需要的类型,边界逻辑会更容易做单元测试。
size 设置成 100 就不会有慢查询了吗?
不会。深分页场景下数据库仍然需要跳过大量行,排序和过滤条件也会直接影响查询耗时。数据量较大时,要另行评估基于游标的分页方案或者补充合适的索引。
遇到非法 page 时返回第一页可以吗?
不建议。这么做会把调用方的 bug 直接隐藏掉,也可能让重试逻辑或者爬虫反复命中第一页。参数存在但非法时返回 400,只有参数完全没传的时候才按协议走默认值。
发布前的分页安全清单
- 解析错误、负数、空值和超大整数都有明确的处理结果。
size有产品级的硬上限,page*size有专门的溢出检查逻辑。- 排序字段固定,数值通过 SQL 参数绑定,不会手动拼接查询字符串。
- 400 请求、慢查询、返回行数和数据库等待都配置了可观测指标。
- 边界测试覆盖正常、非法和接近最大整数的各类输入。
分页接口的安全边界从来不是一行简单的校验代码。把输入解析、资源配额控制、SQL 参数化和验收日志拆开之后,异常请求会在最靠近入口的位置被拦截,数据库也能只处理真正符合协议规范的查询。
VS Code Go 调试怎么配置:launch.json、条件断点与 Delve 参数
- 上一篇
- VS Code Go 调试怎么配置:launch.json、条件断点与 Delve 参数
- 下一篇
- Go embed.FS 里 fs.Sub 为什么读不到文件:路径、斜杠与工作目录边界
-
- Golang · Go问答 | 8小时前 | 并发 · time · 定时任务 · Timer · Ticker · Go问答 · 定时器 Go 定时任务 停止 time.Ticker time.After time.NewTimer
- Go 定时任务怎么选 time.After、time.NewTimer 和 time.Ticker:避免循环等待与停止失效
- 144浏览 收藏
-
- Golang · Go问答 | 9小时前 | golang · TLS · Go问答 · Go 1.26 · crypto/tls · 安全升级 · crypto/tls Go 1.26 ML-KEM 后量子密码 TLS兼容性
- Go 1.26 crypto/tls 后量子混合密钥交换默认开启:老客户端怎么验证兼容性
- 420浏览 收藏
-
- Golang · Go问答 | 13小时前 |
- Go 的 io.Copy 为什么会突然变慢:ReaderFrom、WriterTo 与包装器边界
- 251浏览 收藏
-
- Golang · Go问答 | 13小时前 | 并发 · 错误处理 · go · Context · 取消原因 WithCancelCause Go context.Cause context.Err
- Go context.Cause 怎么保留取消原因:WithCancelCause、Err 与跨层传递
- 428浏览 收藏
-
- Golang · Go问答 | 14小时前 | [] · []
- Go embed.FS 里 fs.Sub 为什么读不到文件:路径、斜杠与工作目录边界
- 449浏览 收藏
-
- Golang · Go问答 | 14小时前 |
- Go slices.Chunk 怎么做批量处理:空批次、底层数组与边界测试
- 127浏览 收藏
-
- Golang · Go问答 | 16小时前 | [] · []
- Go errors.Is 为什么匹配不到:%w 包装、errors.Join 与自定义错误判定
- 407浏览 收藏
-
- Golang · Go问答 | 16小时前 | 并发 · 故障排查 · Go问答 · encoding/json · 配置中心 · sync/atomic · encoding/json atomic.Value Go配置热加载 Decoder 配置复用 旧值残留
- Go 配置热加载为什么偶发读到旧值:JSON 复用、零值覆盖与原子替换
- 311浏览 收藏
-
- Golang · Go问答 | 1天前 | WebAssembly · Go问答 · 前端交互 · 浏览器存储 · syscall/js · Go localStorage WebAssembly syscall/js js/wasm Wasm运行时脚本
- Go WebAssembly 怎么读写 localStorage:syscall/js 的边界、异常与加载检查
- 122浏览 收藏
-
- Golang · Go问答 | 1天前 | 并发 · 单元测试 · go · Context · AfterFunc · Go问答 context.AfterFunc context.CancelFunc Go回调
- Go context.AfterFunc 怎么避免重复回调:Stop 竞态窗口与测试方法
- 258浏览 收藏
-
- Golang · Go问答 | 2天前 | 标准库 · go · csv · 数据导入 · 错误定位 · Go encoding/csv FieldsPerRecord LazyQuotes ParseError
- Go encoding/csv 读文件遇到字段数不一致怎么办:FieldsPerRecord、LazyQuotes 与错误行定位
- 224浏览 收藏
-
- 前端进阶之JavaScript设计模式
- 设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
- 543次学习
-
- GO语言核心编程课程
- 本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
- 516次学习
-
- 简单聊聊mysql8与网络通信
- 如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
- 500次学习
-
- JavaScript正则表达式基础与实战
- 在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
- 487次学习
-
- 从零制作响应式网站—Grid布局
- 本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
- 485次学习
-
- ljg-skills
- ljg-skills 是李继刚开源的 AI 技能与提示词集合,面向大模型使用者整理了一批可复用的 prompt、角色设定和任务技能模板,适合用于学习提示词设计、搭建个人 AI 工作流和沉淀团队常用智能体能力。
- 4797次使用
-
- MELO音乐
- MELO音乐是一站式AI视频与音乐制作助手,对标suno, udio的高品质体验。提供伴奏生成、原创写词、无损导出、哼唱识曲、混音变声等全套音频与短视频编辑工具。无论是流行Kpop、电音说唱、民谣古风、摇滚儿歌还是商用轻音乐,MELO为你免费谱曲,轻松做同款!
- 4389次使用
-
- UniScribe
- UniScribe 是一款 AI 音视频转文字与内容整理工具,支持上传音频、视频文件或粘贴 YouTube 链接,自动生成转写文本、摘要、思维导图和关键问题,并支持多格式导出,适合会议记录、课程学习、访谈整理和内容创作复盘。
- 4334次使用
-
- 剧云
- 剧云是专业中文剧本创作平台,安全稳定运行十余年,集成AI编剧、剧本医生审核、人物小传、剧情关系图、大纲编写、多人协作、Word导入导出、版权管控功能,数据安全防护,轻松高效创作剧本。
- 4571次使用
-
- 万象有声
- 万象有声,一个专为有声创作者打造的新一代智能有声内容创作平台。平台提供专业的智能拆章、智能画本编辑、AI配音、AI生成音效、后期制作、智能对轨、智能审听等有声创作全流程工具,可以帮助创作者高效、低成本创作出引人入胜的有声作品。立即体验,让有声书制作更简单!
- 4515次使用
-
- 用Nginx反向代理部署go写的网站。
- 2023-01-17 502浏览
-
- GoLand调式动态执行代码
- 2023-01-13 502浏览
-
- Go bufio.Scanner 遇到 token too long 怎么办:大日志行的长度上限与内存取舍
- 2026-07-22 501浏览
-
- 从不同的 go 例程将数据写入同一通道无需等待组即可正常工作
- 2024-04-29 501浏览
-
- Golang rsa-oaep解密失败,前端使用webcrypto
- 2024-04-26 501浏览

