Mybatis动态字段排序防注入-简单粗暴上代码的方式

一、Mybatis动态参数说明

参数符号编译安全
#{}预编译安全?替换,处理后的值,字符类型都带双引号
${}未预编译不安全,存在SQL注入问题页面传什么值就是什么值

二、order by 动态参数值说明

1、order by后面使用#{} 是无效的,只能使用${}。如果使用${}是会引起SQL注入的。

三、动态参数校验防止SQL注入

1、查询BO对象定义好排序参数

@ApiModelProperty(value = "排序字段")
private String column;

@ApiModelProperty(value = "排序方式")
private String order;

2、自定义校验参数是否非法方法,如果排序字段任一为空,则不排序,排序方式只能是desc或者asc,否则校验排序字段是否合法。

/**
 * 排序参数是否非法
 *
 * @param column 字段
 * @param order   类对象
 * @param obj   类对象
 * @return true:不排序或不存在非法
 */
public static String isParamIllegal(String column, String order, Object obj) {
    if (StringUtils.isEmpty(column) || StringUtils.isEmpty(order)) {
        return "true";
    } else {
        if ("desc".equals(order) || "asc".equals(order)) {
            // 如果不等于则返回false
        } else {
            return "order参数非法,请检查!";
        }
    }
    // 判断排序字段是否存在对应实体中
    if (isExistField(column, obj)) {
        return "true";
    } else {
        return "column参数非法,请检查!";
    }
}

3、通过将实体对象转为json对象,判断是否属于定义好的参数。

/**
 * 判断你一个类是否存在某个属性(字段)
 *
 * @param field 字段
 * @param obj   类对象
 * @return true:存在,false:不存在, null:参数不合法
 */
public static Boolean isExistField(String field, Object obj) {
    if (obj == null || StringUtils.isEmpty(field)) {
        return null;
    }
    Object o = JSON.toJSON(obj);
    JSONObject jsonObj = new JSONObject();
    if (o instanceof JSONObject) {
        jsonObj = (JSONObject) o;
    }
    return jsonObj.containsKey(field);
}

4、将驼峰字段转换为数据库下划线字段

/**
 * 将驼峰命名转化成下划线
 *
 * @param para
 * @return
 */
public static String camelToUnderline(String para) {
    if (para.length() < 3) {
        return para.toLowerCase();
    }
    StringBuilder sb = new StringBuilder(para);
    int temp = 0;//定位
    //从第三个字符开始 避免命名不规范 
    for (int i = 2; i < para.length(); i++) {
        if (Character.isUpperCase(para.charAt(i))) {
            sb.insert(i + temp, "_");
            temp += 1;
        }
    }
    return sb.toString().toLowerCase();
}

5、通过校验后再传入查询对象

TestObject testObject = new TestObject ();
String msg = CommonUtils.isParamIllegal(testObjectQueryBO.getColumn(), testObjectQueryBO.getOrder(), testObject );
if (!"true".equals(msg)) {
   return Result.OK(msg);
} else {
   if (StringUtils.isNotBlank(testObjectQueryBO.getColumn())) {
      testObjectQueryBO.setColumn(oConvertUtils.camelToUnderline(testObjectQueryBO.getColumn()));
   }
}

6、xml代码,如果传入字段不是创建时间,则先按排序字段排序,再按创建时间倒叙排序。

<choose>
    <when test="testObjectQueryBO.column!=null and testObjectQueryBO.column=='create_time' and testObjectQueryBO.order!=null and testObjectQueryBO.order!=''">
        ORDER BY ${testObjectQueryBO.column} ${testObjectQueryBO.order}
    </when>
    <otherwise>
        <if test="testObjectQueryBO.column!=null and testObjectQueryBO.column!='' and testObjectQueryBO.order!=null and testObjectQueryBO.order!=''">
            ORDER BY ${testObjectQueryBO.column} ${testObjectQueryBO.order}, create_time DESC
        </if>
    </otherwise>
</choose>

四、总结

1、动态排序的实现方式有很多,我这种只是其一。我的方法是之前过滤防止传入非法参数,虽然实现方式复杂了一点,但是至少安全。

2、有些人的实现方式是通过判断排序字段是否包含delete、;、等标识判断是否非法。如下:

<if test='sort !=null and sort !="" and !sort.contains(";")'>

order by ${sort}

</if>

3、条条大路通罗马,适用于自己项目的才是最好的防注入动态排序。

原文地址:https://blog.csdn.net/wode3157695297/article/details/121940910

版权声明:本文内容由互联网用户自发贡献,该文观点与技术仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请发送邮件至 dio@foxmail.com 举报,一经查实,本站将立刻删除。

相关推荐


1.pom.xml引入依赖 &lt;dependency&gt; &lt;groupId&gt;com.github.pagehelper&lt;/groupId&gt; &lt;artifactId&gt;pagehelper&lt;/artifactId&gt; &lt;version&gt;5
&lt;?xml version=&quot;1.0&quot; encoding=&quot;UTF-8&quot; ?&gt; &lt;!DOCTYPE configuration PUBLIC &quot;-//mybatis.org//DTD Config 3.0//EN&quot; &qu
准备工作 ① 创建数据库&amp;数据表 ## 创建数据库 CREATE DATABASE `dbtest1`; ## 创建数据表 CREATE TABLE `t_user` ( `id` INT NOT NULL AUTO_INCREMENT, `username` VARCHAR(20) DEF
MyBatis逆向工程是指根据数据库表结构自动生成对应的实体类、Mapper接口以及SQL映射文件的过程。这个过程可以通过MyBatis提供的逆向工程工具来完成,极大地方便了开发人员,避免了重复的代码编写,提高了开发效率。 创建逆向工程的步骤 1、添加依赖&amp;插件 &lt;!-- 控制Mave
MyBatis获取参数值的两种方式:${}和#{} ${}的本质就是字符串拼接,#{}的本质就是占位符赋值。 ${}使用字符串拼接的方式拼接sql,若为字符串类型或日期类型的字段进行赋值时,需要手动加单引号;但是#{}使用占位符赋值的方式拼接sql,此时为字符串类型或日期类型的字段进行赋值时,可以自
resultMap作用是处理数据表中字段与java实体类中属性的映射关系。 准备工作 ① 创建数据库&amp;数据表 CREATE DATABASE `dbtest1`; CREATE TABLE `t_emp` ( `emp_id` int NOT NULL AUTO_INCREMENT, `em
EHCache缓存针对于MyBatis的二级缓存。 MyBatis默认二级缓存是SqlSessionFactory级别的。 添加依赖 &lt;!-- MyBatis-EHCache整合包 --&gt; &lt;dependency&gt; &lt;groupId&gt;org.mybatis.cac
MyBatis 提供了一级缓存和二级缓存的支持,用于提高数据库查询的性能,减少不必要的数据库访问。 一级缓存(SqlSession 级别的缓存) 一级缓存是 MyBatis 中最细粒度的缓存,也称为本地缓存。它存在于每个 SqlSession 的生命周期中,当 SqlSession 被关闭或清空时,
动态SQL是 MyBatis 中非常强大且灵活的功能,允许你根据不同的条件构建SQL查询。 这主要通过 &lt;if&gt;、&lt;choose&gt;、&lt;when&gt;、&lt;otherwise&gt;、&lt;foreach&gt;等标签实现。 查询场景 /** * 根据条件查询员工
本教程操作系统:windows10系统、DELL G3电脑。 MyBatis 是一个优秀的持久层框架,它支持定制化 SQL、存储过程以及高级映射。在 MyBatis 中,配置数据库连接是非常重要的第一步。下面将详细介绍如何配置 MyBatis 的
今天小编给大家分享的是MyBatis批量查询、插入、更新、删除如何实现,相信很多人都不太了解,为了让大家更加了解,所以给大家总结了以下内容,一起往下看吧。
今天小编给大家分享的是Mybatis操作多数据源实现的方法,相信很多人都不太了解,为了让大家更加了解,所以给大家总结了以下内容,一起往下看吧。一定会有所收获...
本篇文章和大家了解一下mybatis集成到spring的方式有哪些。有一定的参考价值,有需要的朋友可以参考一下,希望对大家有所帮助。1 前言1.1 集成spring前使用mybat...
今天小编给大家分享的是mybatis-plus分页查询的3种方法,相信很多人都不太了解,为了让大家更加了解,所以给大家总结了以下内容,一起往下看吧。一定会有所收获...
本篇内容主要讲解“mybatis之BaseTypeHandler怎么使用”,感兴趣的朋友不妨来看看。本文介绍的方法操作简单快捷,实用性强。下面就让小编来带大家学习“mybatis...
这篇文章主要介绍了mybatisforeach怎么传两个参数的相关知识,内容详细易懂,操作简单快捷,具有一定借鉴价值,相信大家阅读完这篇mybatisforeach怎...
这篇“MyBatis映射文件中parameterType与resultType怎么使用”文章的知识点大部分人都不太理解,所以小编给大家总结了以下内容,内容详细,步骤清晰,具有一定的...
这篇文章主要介绍“MyBatis怎么获取自动生成的键值”,在日常操作中,相信很多人在MyBatis怎么获取自动生成的键值问题上存在疑惑,小编查阅了各式资料,整理出
这篇文章主要讲解了“怎么去掉IntelliJIDEA中mybatis对应的xml文件警告”,文中的讲解内容简单清晰,易于学习与理解,下面请大家跟着小编的思路慢慢深入...
这篇文章主要介绍“MybatisPlus使用@TableId主键id自增长无效如何解决”的相关知识,小编通过实际案例向大家展示操作过程,操作方法简单快捷,实用性强,希望这...