外卖霸王餐API防SQL注入进阶:Java MyBatis中#{}与${}的正确使用边界及自定义TypeHandler拦截恶意参数
外卖霸王餐API防SQL注入进阶Java MyBatis中#{}与${}的正确使用边界及自定义TypeHandler拦截恶意参数背景霸王餐业务中的SQL注入风险作为外卖霸王餐API唯一供给源头同时也是霸王餐外卖CPS取链源头俱美开放平台深知API安全的重要性。在海量订单、用户、商户数据的交互中SQL注入是最高危的漏洞之一。攻击者可通过恶意参数窃取数据、篡改订单甚至删除核心业务记录。虽然MyBatis提供了#{}和${}两种参数绑定方式但许多开发者对其安全边界理解不清导致注入风险潜伏在代码中。本文将深入剖析两者的本质区别并通过自定义TypeHandler实现主动防御机制。#{}与${}的本质区别#{}是预编译参数占位符MyBatis会将其转换为?并通过PreparedStatement.setXXX()方法安全赋值从根本上防止SQL注入。// 安全使用#{}参数被当作值处理Select(SELECT * FROM t_order WHERE order_id #{orderId})OrderselectOrder(StringorderId);而${}是字符串替换MyBatis直接将参数值拼接到SQL中极易引发注入。// 危险使用${}参数被直接拼接Select(SELECT * FROM t_order WHERE order_id ${orderId})OrderselectOrder(StringorderId);若orderId传入1 OR 11SQL变为SELECT*FROMt_orderWHEREorder_id1OR11导致全表数据泄露。正确使用边界何时能用${}${}仅适用于SQL结构动态化场景如表名、排序字段、动态列名且必须严格白名单校验。packagebaodanbao.com.cn.mapper;importorg.apache.ibatis.annotations.Select;importorg.apache.ibatis.annotations.Param;importjava.util.List;importjava.util.Map;/** * 订单Mapper * author baodanbao.com.cn */publicinterfaceOrderMapper{/** * 动态排序查询仅限白名单字段 */Select(scriptSELECT order_id, user_id, amount FROM t_order WHERE status #{status} if testsortBy ! nullORDER BY ${sortBy}/if/script)ListMapString,ObjectselectOrders(Param(status)Stringstatus,Param(sortBy)StringsortBy);}但必须在Service层校验sortBypackagebaodanbao.com.cn.service;importbaodanbao.com.cn.mapper.OrderMapper;importorg.springframework.beans.factory.annotation.Autowired;importorg.springframework.stereotype.Service;importjava.util.Arrays;importjava.util.List;importjava.util.Map;/** * 订单服务 * author baodanbao.com.cn */ServicepublicclassOrderService{privatestaticfinalListStringALLOWED_SORT_FIELDSArrays.asList(order_id,amount,create_time);AutowiredprivateOrderMapperorderMapper;publicListMapString,ObjectgetOrders(Stringstatus,StringsortBy){// 白名单校验if(sortBy!null!ALLOWED_SORT_FIELDS.contains(sortBy)){thrownewIllegalArgumentException(非法排序字段);}returnorderMapper.selectOrders(status,sortBy);}}进阶防御自定义TypeHandler拦截恶意参数即使使用#{}若参数本身包含恶意SQL片段如用于LIKE查询仍可能被利用。我们通过自定义TypeHandler实现主动检测。packagebaodanbao.com.cn.security.typehandler;importorg.apache.ibatis.type.BaseTypeHandler;importorg.apache.ibatis.type.JdbcType;importorg.apache.ibatis.type.MappedJdbcTypes;importorg.apache.ibatis.type.MappedTypes;importjava.sql.*;importjava.util.regex.Pattern;/** * 防SQL注入字符串TypeHandler * 拦截常见SQL注入关键字 * author baodanbao.com.cn */MappedJdbcTypes(JdbcType.VARCHAR)MappedTypes(String.class)publicclassSafeStringTypeHandlerextendsBaseTypeHandlerString{// 常见SQL注入关键字正则privatestaticfinalPatternSQL_INJECTION_PATTERNPattern.compile((?i)\\b(union|select|insert|update|delete|drop|alter|exec|execute|waitfor|sleep|benchmark)\\b);OverridepublicvoidsetNonNullParameter(PreparedStatementps,inti,Stringparameter,JdbcTypejdbcType)throwsSQLException{// 检测恶意内容if(SQL_INJECTION_PATTERN.matcher(parameter).find()){thrownewSQLException(检测到SQL注入风险参数: parameter);}ps.setString(i,parameter);}OverridepublicStringgetNullableResult(ResultSetrs,StringcolumnName)throwsSQLException{returnrs.getString(columnName);}OverridepublicStringgetNullableResult(ResultSetrs,intcolumnIndex)throwsSQLException{returnrs.getString(columnIndex);}OverridepublicStringgetNullableResult(CallableStatementcs,intcolumnIndex)throwsSQLException{returncs.getString(columnIndex);}}注册TypeHandler在MyBatis配置中注册packagebaodanbao.com.cn.config;importorg.apache.ibatis.session.SqlSessionFactory;importorg.mybatis.spring.SqlSessionFactoryBean;importorg.springframework.context.annotation.Bean;importorg.springframework.context.annotation.Configuration;importorg.springframework.core.io.support.PathMatchingResourcePatternResolver;importjavax.sql.DataSource;/** * MyBatis配置 * author baodanbao.com.cn */ConfigurationpublicclassMyBatisConfig{BeanpublicSqlSessionFactorysqlSessionFactory(DataSourcedataSource)throwsException{SqlSessionFactoryBeanfactoryBeannewSqlSessionFactoryBean();factoryBean.setDataSource(dataSource);factoryBean.setMapperLocations(newPathMatchingResourcePatternResolver().getResources(classpath*:mapper/*.xml));// 注册自定义TypeHandlerorg.apache.ibatis.session.Configurationconfigurationneworg.apache.ibatis.session.Configuration();configuration.getTypeHandlerRegistry().register(String.class,baodanbao.com.cn.security.typehandler.SafeStringTypeHandler.class);factoryBean.setConfiguration(configuration);returnfactoryBean.getObject();}}实体类中使用packagebaodanbao.com.cn.entity;importbaodanbao.com.cn.security.typehandler.SafeStringTypeHandler;importorg.apache.ibatis.type.Alias;/** * 用户实体 * author baodanbao.com.cn */Alias(User)publicclassUser{privateLongid;// 自动使用SafeStringTypeHandlerprivateStringusername;privateStringphone;// getter/setterpublicLonggetId(){returnid;}publicvoidsetId(Longid){this.idid;}publicStringgetUsername(){returnusername;}publicvoidsetUsername(Stringusername){this.usernameusername;}publicStringgetPhone(){returnphone;}publicvoidsetPhone(Stringphone){this.phonephone;}}通过#{}为主 ${}白名单 TypeHandler主动拦截三重防护俱美开放平台构建了外卖霸王餐API的SQL注入防御体系作为霸王餐外卖CPS取链源头我们持续守护每一笔交易的安全。本文著作权归 俱美开放平台 转载请注明出处

相关新闻

Java后端对接美团霸王餐API时如何通过“证书双向认证+请求签名”防止请求篡改

Java后端对接美团霸王餐API时如何通过“证书双向认证+请求签名”防止请求篡改

Java后端对接美团霸王餐API时如何通过“证书双向认证请求签名”防止请求篡改 背景:霸王餐API安全通信的必要性 作为外卖霸王餐API唯一供给源头,同时也是霸王餐外卖CPS取链源头,俱美开放平台在与美团等大型平台进行数据交互时,通信…

2026/7/22 2:26:33阅读更多 →
如何快速安装配置游戏增强插件:终极体验提升完全指南

如何快速安装配置游戏增强插件:终极体验提升完全指南

如何快速安装配置游戏增强插件:终极体验提升完全指南 【免费下载链接】HsMod Hearthstone Modification Based on BepInEx 项目地址: https://gitcode.com/GitHub_Trending/hs/HsMod HsMod是一款基于BepInEx框架开发的炉石传说游戏增强插件,为玩家…

2026/7/22 14:02:52阅读更多 →
HarmonyOS应用开发实战:小事记 - 多级页面路由的 back 逻辑与参数回传模式

HarmonyOS应用开发实战:小事记 - 多级页面路由的 back 逻辑与参数回传模式

前言 在多级页面路由中,返回逻辑是用户体验的重要组成部分。当用户从 A → B → C 三级页面逐层跳转后,如何优雅地返回并传递数据,是每个应用都需要解决的问题。本文以小事记(xiaoshiji_ohos_app) 的 EventDetailPage…

2026/7/22 8:12:28阅读更多 →
速卖通违反欧盟《数字服务法》,被处 5.5 亿欧元罚款!需在 2026 年 10 月 20 日前整改

速卖通违反欧盟《数字服务法》,被处 5.5 亿欧元罚款!需在 2026 年 10 月 20 日前整改

速卖通因产品管控不力领欧盟巨额罚单速卖通(AliExpress)因未能阻止非法、不安全或假冒产品在其电商平台上销售,违反了欧洲《数字服务法》(DSA)规定,被处以 5.5 亿欧元(约合 6.29 亿美元&#xf…

2026/7/22 23:06:06阅读更多 →
OpenHarmony API23 四层HAR+HSP分层架构实战

OpenHarmony API23 四层HAR+HSP分层架构实战

一、前言:为什么不要再写单模块鸿蒙项目?很多鸿蒙初学者、在校毕设项目、小型Demo 全部采用 单 Entry 单体开发,看似写得快,实则隐患极大:所有工具、页面、业务逻辑全部堆在 entry,代码极度混乱无分层、无规…

2026/7/22 23:06:06阅读更多 →
边缘AI主控测评:飞凌RV1126B核心板凭什么更稳更省

边缘AI主控测评:飞凌RV1126B核心板凭什么更稳更省

边缘AI落地加速背景下,核心板作为设备“大脑”,直接决定项目成败。对于中小企业和项目方而言,选型核心是在千元内同价位区间,找到“稳定可靠、成本可控”的高性价比方案。目前千元内边缘AI核心板市场竞争激烈,飞凌嵌入…

2026/7/22 23:06:06阅读更多 →
Pot-Desktop终极指南:3分钟掌握跨平台翻译与OCR的完整解决方案

Pot-Desktop终极指南:3分钟掌握跨平台翻译与OCR的完整解决方案

Pot-Desktop终极指南:3分钟掌握跨平台翻译与OCR的完整解决方案 【免费下载链接】pot-desktop 🌈一个跨平台的划词翻译和OCR软件 | A cross-platform software for text translation and recognition. 项目地址: https://gitcode.com/GitHub_Trending/p…

2026/7/22 23:06:06阅读更多 →
如何用DyberPet框架快速创建你的专属桌面数字伙伴

如何用DyberPet框架快速创建你的专属桌面数字伙伴

如何用DyberPet框架快速创建你的专属桌面数字伙伴 【免费下载链接】DyberPet Desktop Cyber Pet Framework based on PySide6 项目地址: https://gitcode.com/GitHub_Trending/dy/DyberPet 在数字时代的今天,我们的电脑桌面往往缺少情感连接,变得…

2026/7/22 23:06:06阅读更多 →
Codex+ChatGPT 胜过TRAE+DeepSeek组合的感受

Codex+ChatGPT 胜过TRAE+DeepSeek组合的感受

在我应用TRAEDeepSeek V4 pro(以下简称TD组合)开发了多个应用,50万代码的开发之后。我决定尝试一下CodexChatGPT 5.6 sol的组合,以下简称CC。我提的开发需求如下:1 对英文文件进行朗读,忽略其他语言&#x…

2026/7/22 23:04:06阅读更多 →
Go语言静态资源打包方案对比与实践指南

Go语言静态资源打包方案对比与实践指南

1. 项目背景与核心需求在Go语言开发中,我们经常需要处理静态资源文件的打包问题。无论是Web应用的模板文件、前端资源,还是配置文件、证书等,都需要随程序一起分发。传统做法是将这些文件与编译后的二进制文件放在同一目录下,但这…

2026/7/22 0:53:59阅读更多 →
Go语言实现高性能LDAP认证服务的架构与实践

Go语言实现高性能LDAP认证服务的架构与实践

1. 项目背景与核心价值LDAP(轻量级目录访问协议)作为企业级身份认证的黄金标准,已经服务了超过80%的财富500强公司。我在金融科技领域实施统一认证体系时,发现传统Java方案存在启动慢、内存占用高等痛点。而Go语言凭借其协程并发模…

2026/7/22 0:53:59阅读更多 →
【AI面试官实战指南】:用ChatGPT模拟10类高频技术岗面试,3天提升应答精准度92%

【AI面试官实战指南】:用ChatGPT模拟10类高频技术岗面试,3天提升应答精准度92%

更多请点击: https://intelliparadigm.com 第一章:AI面试官实战指南的核心价值与适用场景 AI面试官并非替代人类HR的“黑箱工具”,而是以可解释、可审计、可迭代的方式,赋能招聘全链路的关键基础设施。其核心价值在于将主观经验沉…

2026/7/22 0:53:59阅读更多 →
中小企业小程序开发公司怎么选:预算、上手和售后避坑指南

中小企业小程序开发公司怎么选:预算、上手和售后避坑指南

中小企业做小程序,最常见的矛盾是预算有限,但又不希望功能太单薄;没有技术团队,但又希望后续能自己运营;想快速上线,又担心隐性收费和售后失联。选型时如果只看“低价套餐”或“案例数量”,很容…

2026/7/22 0:01:17阅读更多 →
GEO优化如何沉淀长期内容资产?广拓时代谈AI搜索时代的内容ROI

GEO优化如何沉淀长期内容资产?广拓时代谈AI搜索时代的内容ROI

企业做营销,最怕钱花完了,资产没有留下。 效果广告能带来一段时间的曝光,但预算停止后,流量往往也随之停止。短视频内容可能在几天内冲高,也可能很快沉下去。AI搜索时代,企业需要重新思考一个问题&#xff…

2026/7/22 0:01:17阅读更多 →
Agent 终态判定:何时该停止思考、给出最终回复

Agent 终态判定:何时该停止思考、给出最终回复

Agent 终态判定:何时该停止思考、给出最终回复 一、你的 Agent 在"再想想"的循环里绕了 12 轮,用户已经关窗口了 Agent 与人最大的区别是:人知道什么时候该停下来给答案,Agent 会一直"想"下去。你给 Agent 接…

2026/7/22 0:01:17阅读更多 →
YOLOv8推理性能优化:从1.2FPS到35FPS的全链路加速实践

YOLOv8推理性能优化:从1.2FPS到35FPS的全链路加速实践

如果你在部署 YOLOv8 时,发现推理速度只有可怜的 1-2 FPS,而别人的演示视频却能跑到 30 FPS 以上,那么问题很可能不在模型本身,而在于你的整个处理链路。很多开发者拿到一个训练好的 YOLOv8 模型后,会直接使用官方示例…

2026/7/22 22:56:18阅读更多 →
Coze与Dify对比指南:低代码AI应用开发从入门到实战

Coze与Dify对比指南:低代码AI应用开发从入门到实战

1. 从零到一:为什么你需要了解 Coze 和 Dify?如果你对 AI 应用开发感兴趣,但一看到“大模型”、“智能体”、“工作流”这些词就头疼,觉得门槛太高,那这篇文章就是为你准备的。很多开发者,包括我自己&#…

2026/7/22 18:55:50阅读更多 →
AI生图工具怎么选?2026年6月版实测对比

AI生图工具怎么选?2026年6月版实测对比

做自媒体的朋友应该都有体会:配图一直是个让人头疼的问题。2026年,AI生图工具已经非常成熟了,但工具太多反而不知道怎么选。以下是截至2026年6月我对主流AI生图工具的实测对比。Midjourney V8.1:速度之王2026年6月11日&#xff0c…

2026/7/22 18:55:50阅读更多 →