0

0

Laravel怎么防止SQL注入_Laravel查询构造器安全机制

裘德小鎮的故事

裘德小鎮的故事

发布时间:2026-01-23 12:28:02

|

886人浏览过

|

来源于php中文网

原创

Laravel通过参数化查询防止SQL注入,查询构造器和Eloquent ORM自动绑定参数,避免用户输入被解析为SQL代码;使用whereRaw等方法时需手动绑定参数,并对表名、字段名采用白名单验证,确保安全。

laravel怎么防止sql注入_laravel查询构造器安全机制

Laravel 通过查询构造器(Query Builder)和 Eloquent ORM 提供了内置的安全机制来有效防止 SQL 注入攻击。核心原理是使用参数化查询(预处理语句),确保用户输入不会被当作 SQL 代码执行。

1. 查询构造器自动使用参数化查询

Laravel 的查询构造器在底层使用 PDO 预处理语句,所有动态数据都会作为参数绑定,而不是直接拼接进 SQL 字符串。

例如:

DB::table('users')->where('id', $userInput)->get();

即使 $userInput 是恶意字符串如 1 OR 1=1,Laravel 也会将其作为值处理,生成类似:

SELECT * FROM users WHERE id = ?

然后将用户输入作为参数传入,避免 SQL 解析错误或注入风险。

2. 使用 whereRaw 需要手动绑定参数

当使用 whereRawselectRawraw 方法时,如果包含用户输入,必须手动绑定参数以确保安全。

不安全写法(禁止):

DB::table('users')->whereRaw("name = '{$name}'");

安全写法(推荐):

DB::table('users')->whereRaw('name = ?', [$name]);

或使用数组绑定命名参数:

Synthesys
Synthesys

Synthesys是一家领先的AI虚拟媒体平台,用户只需点击几下鼠标就可以制作专业的AI画外音和AI视频

下载
DB::table('users')->whereRaw('name = :name', ['name' => $name]);

3. 避免直接拼接用户输入到 SQL 片段

不要将用户输入直接用于表名、字段名或排序字段,这些无法通过参数化防护。

错误示例:

DB::table($tableName)->orderBy($sortField);

应使用白名单机制验证输入:

$allowedTables = ['users', 'posts'];
$allowedFields = ['name', 'email', 'created_at'];

if (! in_array($tableName, $allowedTables)) { abort(403); }

4. Eloquent 模型天然免疫常见注入

使用 Eloquent 操作数据库时,如 findwhereupdate 等方法,全部基于查询构造器,自动启用参数化查询。

例如:

User::where('email', $email)->first();

无需额外处理,安全由框架保障。

基本上就这些。只要遵循 Laravel 推荐的查询方式,避免裸写 SQL 拼接,就能有效防止 SQL 注入。关键点是:能用 Query Builder 就不用 raw,要用 raw 就必须绑定参数。

相关专题

更多
laravel组件介绍
laravel组件介绍

laravel 提供了丰富的组件,包括身份验证、模板引擎、缓存、命令行工具、数据库交互、对象关系映射器、事件处理、文件操作、电子邮件发送、队列管理和数据验证。想了解更多laravel的相关内容,可以阅读本专题下面的文章。

319

2024.04.09

laravel中间件介绍
laravel中间件介绍

laravel 中间件分为五种类型:全局、路由、组、终止和自定。想了解更多laravel中间件的相关内容,可以阅读本专题下面的文章。

277

2024.04.09

laravel使用的设计模式有哪些
laravel使用的设计模式有哪些

laravel使用的设计模式有:1、单例模式;2、工厂方法模式;3、建造者模式;4、适配器模式;5、装饰器模式;6、策略模式;7、观察者模式。想了解更多laravel的相关内容,可以阅读本专题下面的文章。

370

2024.04.09

thinkphp和laravel哪个简单
thinkphp和laravel哪个简单

对于初学者来说,laravel 的入门门槛较低,更易上手,原因包括:1. 更简单的安装和配置;2. 丰富的文档和社区支持;3. 简洁易懂的语法和 api;4. 平缓的学习曲线。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

371

2024.04.10

laravel入门教程
laravel入门教程

本专题整合了laravel入门教程,想了解更多详细内容,请阅读专题下面的文章。

81

2025.08.05

laravel实战教程
laravel实战教程

本专题整合了laravel实战教程,阅读专题下面的文章了解更多详细内容。

64

2025.08.05

laravel面试题
laravel面试题

本专题整合了laravel面试题相关内容,阅读专题下面的文章了解更多详细内容。

67

2025.08.05

数据分析工具有哪些
数据分析工具有哪些

数据分析工具有Excel、SQL、Python、R、Tableau、Power BI、SAS、SPSS和MATLAB等。详细介绍:1、Excel,具有强大的计算和数据处理功能;2、SQL,可以进行数据查询、过滤、排序、聚合等操作;3、Python,拥有丰富的数据分析库;4、R,拥有丰富的统计分析库和图形库;5、Tableau,提供了直观易用的用户界面等等。

685

2023.10.12

C++ 高级模板编程与元编程
C++ 高级模板编程与元编程

本专题深入讲解 C++ 中的高级模板编程与元编程技术,涵盖模板特化、SFINAE、模板递归、类型萃取、编译时常量与计算、C++17 的折叠表达式与变长模板参数等。通过多个实际示例,帮助开发者掌握 如何利用 C++ 模板机制编写高效、可扩展的通用代码,并提升代码的灵活性与性能。

8

2026.01.23

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Laravel---API接口
Laravel---API接口

共7课时 | 0.6万人学习

PHP自制框架
PHP自制框架

共8课时 | 0.6万人学习

PHP面向对象基础课程(更新中)
PHP面向对象基础课程(更新中)

共12课时 | 0.7万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号