|
|
1
1
对于值转义,最好的方法是将sql注入限制为引用查询中可见的任何单个标识符(例如,表中的每一列)。看起来是这样的:
除非您绝对确定需要将每个列都公开到此筛选,否则应首先应用allowlist:
(以上假设这是在模型方法中发生的。因为它涉及到使用连接引用列名,所以它实际上应该是…但如果没有,你就需要使用
|