如何修复TypeORM动态SQL注入风险
2026-08-20 16:35:31
0浏览
收藏
动态字段名拼接必须白名单校验,且参数绑定须用计算属性语法;JSONB模糊查询需确保字段为JSONB类型并建GIN索引;复杂场景应改用原生SQL+占位符参数化。

动态字段名拼接必须白名单校验
TypeORM的andWhere对于字段名(比如JSONB路径row_data->>'Location'里的Location)无法进行参数化处理。要是直接用${key}拼接,那可是会引发SQL注入问题的。像攻击者就可能传入类似Location'; DROP TABLE users; --这样的恶意载荷。
正确做法是预先定义允许过滤的字段列表,并严格校验:
const allowedKeys = ['Location', 'Status', 'Department', 'CreatedAt'];- 循环中先判断:
if (!allowedKeys.includes(key)) continue; - 绝不依赖客户端传来的任意字符串作为字段名或表名
命名参数绑定必须用计算属性语法
动态生成参数名时,若写成 { paramName: value },TypeORM 会查找字面量键 "paramName",而非你期望的 "searchVal1",导致参数未绑定、查询失败甚至暴露原始错误。
必须使用方括号语法确保键名动态解析:
- ✅ 正确:
query.andWhere(`myTable.row_data->>'${key}' ILIKE :${paramName}`, { [paramName]: `%${value}%` }); - ❌ 错误:
{ paramName: `%${value}%` }—— 这等价于{ "paramName": "xxx" },TypeORM 找不到:searchVal1 - 参数名建议带前缀(如
searchVal1),避免和固定参数(如:id)冲突
JSONB 模糊查询需确认数据库配置
row_data->>'Location' 是 PostgreSQL 特有语法,提取 JSONB 字段值为 text 后做 ILIKE。这要求:
- 目标列类型确实是
JSONB(不是JSON或TEXT) - 已创建 GIN 索引:
CREATE INDEX idx_row_data_gin ON myTable USING GIN (row_data); - 若字段可能为
NULL或路径不存在,->>返回NULL,ILIKE会跳过该行 —— 这是预期行为,无需额外IS NOT NULL
更安全的替代方案:改用原生查询 + 参数化
当过滤逻辑复杂、字段多变且无法预设白名单时,硬编码白名单会失去灵活性。此时应放弃 QueryBuilder,改用 queryRunner.query() 配合完全参数化的原生 SQL:
- 字段名仍需白名单校验(不可绕过)
- 值部分全部用
$1,$2占位符,由驱动层绑定,彻底隔离数据与结构 - 示例:
await queryRunner.query(`SELECT * FROM myTable WHERE row_data->>$1 ILIKE $2`, [key, `%${value}%`]); - 注意:
queryRunner需手动获取,且事务上下文需自行管理
白名单校验和计算属性参数绑定这两步漏掉任何一项,都可能让防护形同虚设。字段名不校验,参数再安全也挡不住注入;参数名写错,查询直接报错,还可能把内部结构暴露给攻击者。
PostgreSQL 15如何使用STRING_AGG函数拼接分组数据
- 上一篇
- PostgreSQL 15如何使用STRING_AGG函数拼接分组数据
- 下一篇
- 为什么SQL RAND函数不适合生产环境随机排序
查看更多
最新文章
-
- 文章 · 数据库 | 1个月前 | 其他
- 怎样用SQL字符串函数拆分逗号分隔数据
- 454浏览 收藏
-
- 文章 · 数据库 | 1个月前 | 其他
- SQL窗口函数如何发现序列号断档
- 271浏览 收藏
-
- 文章 · 数据库 | 1个月前 | 其他
- SQL批量INSERT数据时如何避免主键冲突
- 128浏览 收藏
-
- 文章 · 数据库 | 1个月前 | 其他
- 怎样处理SQL触发器中的空值计算问题
- 458浏览 收藏
-
- 文章 · 数据库 | 1个月前 | 其他
- SQL中聚合函数为什么不能直接嵌套使用?
- 171浏览 收藏
-
- 文章 · 数据库 | 1个月前 | 其他
- 如何使用SQL子查询批量更新目标数据
- 492浏览 收藏
-
- 文章 · 数据库 | 1个月前 | 其他
- 如何将SQL相关子查询改写为窗口函数
- 371浏览 收藏
-
- 文章 · 数据库 | 1个月前 | 其他
- 为什么SQL COUNT字段与COUNT星号结果不同
- 226浏览 收藏
-
- 文章 · 数据库 | 1个月前 | 其他
- SQL中大小写不同的数据如何合并分组?
- 393浏览 收藏
-
- 文章 · 数据库 | 1个月前 | 其他
- SQL视图查询结果重复时如何去重
- 414浏览 收藏
-
- 文章 · 数据库 | 1个月前 | JSON
- 怎样用SQL JSON函数查询数组中的指定元素
- 188浏览 收藏
-
- 文章 · 数据库 | 1个月前 | 其他
- 如何用SQL ROW_NUMBER实现稳定分页?
- 360浏览 收藏
查看更多
课程推荐
-
- 前端进阶之JavaScript设计模式
- 设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
- 543次学习
-
- GO语言核心编程课程
- 本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
- 516次学习
-
- 简单聊聊mysql8与网络通信
- 如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
- 500次学习
-
- JavaScript正则表达式基础与实战
- 在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
- 487次学习
-
- 从零制作响应式网站—Grid布局
- 本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
- 485次学习
查看更多
AI推荐
-
- PubMedQA
- 深入了解PubMedQA生物医学问答数据集,涵盖其核心功能、使用方法及在临床决策、药物研发等场景的应用,助力提升NLP模型性能。
- 342次使用
-
- H2O EvalGPT
- H2O EvalGPT是H2O.ai推出的开源LLM评估平台,提供详细的大模型性能排行榜、行业特定基准测试及A/B测试功能,助您快速选择最适合项目的高性能大语言模型。
- 398次使用
-
- LMArena
- LMArena是加州大学伯克利分校推出的AI模型匿名评测平台。通过盲测投票机制,用户可对比不同大模型回答并生成实时排行榜,助力开发者优化模型及用户选择最佳AI工具。
- 392次使用
-
- HELM
- 深入了解斯坦福推出的HELM(Holistic Evaluation of Language Models)大模型评测体系。本文解析其核心功能、安装配置步骤及应用场景,涵盖准确性、公平性、鲁棒性等多维度指标,助力开发者全面优化语言模型性能。
- 355次使用
-
- MMBench
- MMBench是由上海人工智能实验室等机构联合推出的多模态基准测试平台,提供细粒度能力评估、大规模数据集及VLMEvalKit工具。本文详细介绍其核心功能、安装使用方法及应用场景,助力开发者全面评估多模态模型性能。
- 181次使用
查看更多
相关文章
-
- 如何使用SQL子查询批量更新目标数据
- 2026-08-21 492浏览
-
- SQL子查询如何实现条件计数和条件求和
- 2026-08-20 469浏览
-
- SQL中如何按自定义排序规则展示分组结果?
- 2026-08-20 466浏览
-
- 怎样处理SQL触发器中的空值计算问题
- 2026-08-21 458浏览
-
- PostgreSQL 15如何使用STRING_AGG函数拼接分组数据
- 2026-08-20 457浏览

