标签: #orm
关于 GPU、LLM、MLOps、Kubernetes 以及心态的文章 · 1 篇
SQL 注入与参数绑定 — 用了 ORM 仍然会被打穿的那些地方
搜索 SQL 注入的对策,最先跳出来的往往是转义函数,但正确答案是参数绑定。转义是试图让值在字符串字面量里变得安全,而绑定是让值根本不进入 SQL 文本的结构性分离。本文用日志确认预处理语句在服务端究竟是怎样被解析和执行的,再用 Python 和 JavaScript 代码展示即使用了 ORM 也会被打穿的三个地方,以及 ORDER BY 或表名这类根本无法绑定的位置该如何处理。文章还会覆盖 LIKE 子句的通配符、保存下来的值日后才引
2026-07-26 · 22 分钟阅读 #security#sql#database#orm#python