0

0

laravel如何进行安全的SQL查询以防止注入_Laravel安全SQL查询防注入方法

冰火之心

冰火之心

发布时间:2025-10-10 20:21:01

|

949人浏览过

|

来源于php中文网

原创

使用Eloquent和Query Builder并配合参数绑定可有效防止SQL注入。Laravel通过PDO预处理机制自动转义参数,确保安全;应避免拼接用户输入,尤其在whereRaw等原生语句中需使用?占位符绑定变量;所有用户输入均需验证,对ID类字段强制类型转换,并禁止将用户输入直接用于表名、字段名或排序操作,从而全面防御注入风险。

laravel如何进行安全的sql查询以防止注入_laravel安全sql查询防注入方法

在 Laravel 中进行安全的 SQL 查询,防止 SQL 注入的核心方法是避免拼接用户输入到原生 SQL,并优先使用框架提供的安全机制。Laravel 通过底层的 PDO 预处理语句(Prepared Statements)自动转义参数,从根本上防御 SQL 注入。

使用 Eloquent ORM 和 Query Builder

Laravel 的 Eloquent 模型和查询构造器(Query Builder)默认使用预处理语句,只要不拼接原始 SQL,就是安全的。

✅ 安全示例:
  • User::where('id', $id)->first();
  • DB::table('users')->where('email', $email)->get();
  • User::where('name', 'like', '%' . $name . '%')->get(); —— 即使模糊查询,参数仍会被绑定

避免使用 whereRaw、havingRaw 等原生表达式

当必须使用原生 SQL 片段时,如 whereRawselectRaworderByRaw,务必对用户输入进行参数绑定,而不是直接拼接。

❌ 不安全写法:
  • ->whereRaw("name = '{$name}'") —— 用户输入被直接拼接,存在注入风险
✅ 正确做法:使用参数绑定
  • ->whereRaw('name = ?', [$name])
  • ->whereRaw('age > ? AND status = ?', [$age, $status])

使用 DB::statement 和 DB::select 要谨慎

执行原生 SQL 语句时,如 DB::select()DB::statement(),必须使用参数绑定。

亿众购物系统
亿众购物系统

一套设计完善、高效的web商城解决方案,独有SQL注入防范、对非法操作者锁定IP及记录功能,完整详细的记录了非法操作情况,管理员可以随时查看网站安全日志以及解除系统自动锁定的IP等前台简介:  1)系统为会员制购物,无限会员级别。  2)会员自动升级、相应级别所享有的折扣不同。  3)产品可在缺货时自动隐藏。  4)自动统计所有分类中商品数量,并在商品分类后面显示。  5)邮件列表功能,可在线订阅

下载
✅ 安全示例:
  • DB::select('SELECT * FROM users WHERE active = ?', [1]);
  • DB::update('UPDATE users SET votes = ? WHERE id = ?', [$votes, $id]);

不要信任任何用户输入

无论是 GET、POST、路由参数还是 JSON 输入,都应视为不可信数据。结合 Laravel 的表单请求验证(Form Request)提前过滤和校验输入。

  • 使用 $request->validate() 限制字段类型和格式
  • 对 ID 类字段强制 (int) 转换:$id = (int)$request->id;
  • 避免将用户输入直接用于表名、字段名或排序字段(这些无法通过参数绑定保护)

基本上就这些。只要坚持使用 Eloquent 或 Query Builder 的标准方法,原生 SQL 使用参数占位符(?)绑定变量,再配合输入验证,就能有效防止 SQL 注入。Laravel 已经为你做了大部分安全工作,关键是别绕过它。

相关专题

更多
laravel组件介绍
laravel组件介绍

laravel 提供了丰富的组件,包括身份验证、模板引擎、缓存、命令行工具、数据库交互、对象关系映射器、事件处理、文件操作、电子邮件发送、队列管理和数据验证。想了解更多laravel的相关内容,可以阅读本专题下面的文章。

316

2024.04.09

laravel中间件介绍
laravel中间件介绍

laravel 中间件分为五种类型:全局、路由、组、终止和自定。想了解更多laravel中间件的相关内容,可以阅读本专题下面的文章。

275

2024.04.09

laravel使用的设计模式有哪些
laravel使用的设计模式有哪些

laravel使用的设计模式有:1、单例模式;2、工厂方法模式;3、建造者模式;4、适配器模式;5、装饰器模式;6、策略模式;7、观察者模式。想了解更多laravel的相关内容,可以阅读本专题下面的文章。

369

2024.04.09

thinkphp和laravel哪个简单
thinkphp和laravel哪个简单

对于初学者来说,laravel 的入门门槛较低,更易上手,原因包括:1. 更简单的安装和配置;2. 丰富的文档和社区支持;3. 简洁易懂的语法和 api;4. 平缓的学习曲线。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

371

2024.04.10

laravel入门教程
laravel入门教程

本专题整合了laravel入门教程,想了解更多详细内容,请阅读专题下面的文章。

81

2025.08.05

laravel实战教程
laravel实战教程

本专题整合了laravel实战教程,阅读专题下面的文章了解更多详细内容。

64

2025.08.05

laravel面试题
laravel面试题

本专题整合了laravel面试题相关内容,阅读专题下面的文章了解更多详细内容。

67

2025.08.05

数据分析工具有哪些
数据分析工具有哪些

数据分析工具有Excel、SQL、Python、R、Tableau、Power BI、SAS、SPSS和MATLAB等。详细介绍:1、Excel,具有强大的计算和数据处理功能;2、SQL,可以进行数据查询、过滤、排序、聚合等操作;3、Python,拥有丰富的数据分析库;4、R,拥有丰富的统计分析库和图形库;5、Tableau,提供了直观易用的用户界面等等。

683

2023.10.12

Java JVM 原理与性能调优实战
Java JVM 原理与性能调优实战

本专题系统讲解 Java 虚拟机(JVM)的核心工作原理与性能调优方法,包括 JVM 内存结构、对象创建与回收流程、垃圾回收器(Serial、CMS、G1、ZGC)对比分析、常见内存泄漏与性能瓶颈排查,以及 JVM 参数调优与监控工具(jstat、jmap、jvisualvm)的实战使用。通过真实案例,帮助学习者掌握 Java 应用在生产环境中的性能分析与优化能力。

0

2026.01.20

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Laravel---API接口
Laravel---API接口

共7课时 | 0.6万人学习

PHP自制框架
PHP自制框架

共8课时 | 0.6万人学习

PHP面向对象基础课程(更新中)
PHP面向对象基础课程(更新中)

共12课时 | 0.7万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号