转义与纵深防御

参数化是第一道防线,但现实里总有拼不起来或老代码改不动的地方。这时用转义函数做兜底,再叠几层防御,把破坏面压到最小。

转义与纵深防御要点

转义与纵深防御对照

手段 做法 定位
参数化查询 占位符 ? 与数据分离 根本手段,首选
输入校验 白名单正则 / 长度限制 第一道闸
转义 mysqli_real_escape_string 兜底,非首选
最小权限 应用库账号只给必要权限 降低破坏面
关闭错误回显 生产不暴露 SQL 报错 防信息泄露
避坑提醒:转义能挡大部分注入,但依赖开发者不漏调、不漏转;它只是兜底,真正的底线还是参数化查询。
转义与纵深防御 · SQL 注入防护 知识卡片
卡片 07 / 07 · SQL 注入防护(1080×1440 速查卡片)

SQL 注入防护知识点