0

0

如何在Golang中防止SQL注入_Web安全编码实践

P粉602998670

P粉602998670

发布时间:2026-01-12 16:11:31

|

479人浏览过

|

来源于php中文网

原创

Go中SQL注入防护的核心是始终使用占位符参数化查询,禁用字符串拼接;表名列名等动态部分须白名单校验;ORM的Raw方法需显式用占位符,输入过滤不能替代参数化。

如何在golang中防止sql注入_web安全编码实践

database/sqlQueryExec 配合占位符

Go 标准库database/sql 本身不拼接 SQL 字符串,只要不用 fmt.Sprintf 或字符串拼接构造查询语句,就能避开绝大多数注入风险。关键在于始终使用问号占位符(?)或命名参数(如 $1:name,取决于驱动),由底层驱动做参数绑定。

例如 PostgreSQL 驱动(lib/pq)用 $1,MySQL 驱动(go-sql-driver/mysql)用 ?

rows, err := db.Query("SELECT name FROM users WHERE id = $1 AND status = $2", userID, "active")

如果硬写成:

db.Query("SELECT name FROM users WHERE id = " + strconv.Itoa(userID))
——这就直接把变量塞进 SQL 字符串里,完全失去参数化保护。

  • 所有用户输入(URL 参数、表单字段、Header 值)必须走占位符传参,不能拼进 SQL 字符串
  • 表名、列名、ORDER BY 字段等无法参数化的部分,只能白名单校验或映射转换,不能靠“转义”糊弄
  • 注意:sql.Named 是命名参数的封装,本质仍是绑定,不是字符串替换

避免用 fmt.Sprintf 拼接 SQL 查询条件

常见错误是动态构建 WHERE 子句时,把用户输入直接插进字符串:

立即学习go语言免费学习笔记(深入)”;

query := fmt.Sprintf("SELECT * FROM products WHERE category = '%s'", r.URL.Query().Get("cat"))

攻击者传入 cat=electronics' OR '1'='1 就能绕过条件。这种写法在 Go 里没有语法错误,但等于放弃全部防护能力。

云从科技AI开放平台
云从科技AI开放平台

云从AI开放平台

下载
  • 条件逻辑应由代码分支控制,而不是字符串拼接。比如用 if 判断是否添加 AND price > ?
  • 若需动态列筛选,提前定义合法字段列表:validCols := map[string]bool{"name": true, "price": true},再查表
  • ORDER BY 这类语句,只接受预设值:if order == "price" { query += " ORDER BY price" }

警惕 ORM 中的原始 SQL 和 Raw 方法

GORM、SQLx 等库提供 RawSession.Raw 方法执行原生 SQL。这些方法**不会自动参数化**传入的第二个及后续参数,除非显式使用占位符:

db.Raw("SELECT * FROM users WHERE email = ?", email).Scan(&user)

但下面这个就危险:

db.Raw(fmt.Sprintf("SELECT * FROM users WHERE email = '%s'", email)).Scan(&user)
——和手写 fmt.Sprintf 一样失效。

  • Raw 的第一个参数是 SQL 模板,后面才是参数;它不解析 SQL 字符串里的引号或变量
  • GORM 的 Where("email = ?", email) 是安全的,但 Where("email = '" + email + "'") 不是
  • Scopes 或链式 Where 替代拼接,比依赖 Raw 更可控

别信“输入过滤”或“单引号转义”能防注入

有人给字符串加 strings.ReplaceAll(input, "'", "''") 或用正则删掉分号,这是典型误区。SQL 注入不只靠单引号,还可用十六进制、Unicode 编码、注释符(/* */)、函数嵌套等方式绕过。PostgreSQL 支持 CHR(39) 构造单引号,MySQL 支持 0x27,这些都逃得过简单替换。

  • Go 没有类似 PHP 的 mysql_real_escape_string,也不该有——因为参数化才是唯一正解
  • 对输入做长度限制、类型断言(strconv.Atoi)、正则白名单(如邮箱格式)是合理的,但它们是辅助校验,不是注入防护主力
  • 真正难处理的是动态排序、动态表名、动态列——这些问题的答案从来不是“怎么转义”,而是“能不能换种设计绕过去”

参数绑定这件事,在 Go 里只要不主动破坏,基本是默认安全的。真正容易出问题的地方,永远是开发者以为“我只拼了一小段 SQL,应该没事”,结果那一小段就成了整个防线的突破口。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

WorkBuddy
WorkBuddy

腾讯云推出的AI原生桌面智能体工作台

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
golang如何定义变量
golang如何定义变量

golang定义变量的方法:1、声明变量并赋予初始值“var age int =值”;2、声明变量但不赋初始值“var age int”;3、使用短变量声明“age :=值”等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

211

2024.02.23

golang有哪些数据转换方法
golang有哪些数据转换方法

golang数据转换方法:1、类型转换操作符;2、类型断言;3、字符串和数字之间的转换;4、JSON序列化和反序列化;5、使用标准库进行数据转换;6、使用第三方库进行数据转换;7、自定义数据转换函数。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

247

2024.02.23

golang常用库有哪些
golang常用库有哪些

golang常用库有:1、标准库;2、字符串处理库;3、网络库;4、加密库;5、压缩库;6、xml和json解析库;7、日期和时间库;8、数据库操作库;9、文件操作库;10、图像处理库。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

356

2024.02.23

golang和python的区别是什么
golang和python的区别是什么

golang和python的区别是:1、golang是一种编译型语言,而python是一种解释型语言;2、golang天生支持并发编程,而python对并发与并行的支持相对较弱等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

214

2024.03.05

golang是免费的吗
golang是免费的吗

golang是免费的。golang是google开发的一种静态强类型、编译型、并发型,并具有垃圾回收功能的开源编程语言,采用bsd开源协议。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

409

2024.05.21

golang结构体相关大全
golang结构体相关大全

本专题整合了golang结构体相关大全,想了解更多内容,请阅读专题下面的文章。

490

2025.06.09

golang相关判断方法
golang相关判断方法

本专题整合了golang相关判断方法,想了解更详细的相关内容,请阅读下面的文章。

201

2025.06.10

golang数组使用方法
golang数组使用方法

本专题整合了golang数组用法,想了解更多的相关内容,请阅读专题下面的文章。

1479

2025.06.17

TypeScript类型系统进阶与大型前端项目实践
TypeScript类型系统进阶与大型前端项目实践

本专题围绕 TypeScript 在大型前端项目中的应用展开,深入讲解类型系统设计与工程化开发方法。内容包括泛型与高级类型、类型推断机制、声明文件编写、模块化结构设计以及代码规范管理。通过真实项目案例分析,帮助开发者构建类型安全、结构清晰、易维护的前端工程体系,提高团队协作效率与代码质量。

26

2026.03.13

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
MySQL 教程
MySQL 教程

共48课时 | 2.5万人学习

MySQL 初学入门(mosh老师)
MySQL 初学入门(mosh老师)

共3课时 | 0.3万人学习

简单聊聊mysql8与网络通信
简单聊聊mysql8与网络通信

共1课时 | 850人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号