参数化查询

  • 用claude code为数据库查询函数注入参数化处理的实践

    上个月的一个周三晚上,我亲眼看着一条带SQL注入的查询把整张订单表拖垮了。攻击者根本没有用什么高级手法,只是在登录框的用户名里拼了一段 ' OR 1=1; DROP TABLE orders; — 的变种,而我们那个跑了八年、几乎没人碰过的用户查询函数,老老实实地把它拼接进了SQL语句。数据库告警、业务中断、凌晨两点全团队上线修数据,那场狼狈的背后藏着一个极其朴素的事实:绝大部分SQL…

    AI 2026年6月29日
    400
  • 在claude code中配置安全审查规则避免SQL注入漏洞

    上周四凌晨两点,我盯着屏幕上 Cloude Code 生成的代码仓库,后背一阵发凉。一个负责用户登录验证的 API 接口里,SQL 语句长这样: query = "SELECT * FROM users WHERE username = '" + username + "' AND password = '" + passwor…

    AI 2026年6月28日
    400
站长微信
站长微信
分享本页
返回顶部