Maison développement back-end Golang Prévenir l'injection SQL avec Raw SQL et ORM dans Golang

Prévenir l'injection SQL avec Raw SQL et ORM dans Golang

Jan 15, 2025 pm 08:22 PM

Interactions sécurisées avec la base de données Golang : prévention de l'injection SQL

Dans le paysage du développement actuel, les pratiques de codage sécurisées sont primordiales. Cet article se concentre sur la protection des applications Golang contre les vulnérabilités d'injection SQL, une menace courante lors de l'interaction avec les bases de données. Nous explorerons les techniques de prévention en utilisant à la fois les frameworks SQL brut et de mappage objet-relationnel (ORM).


Comprendre l'injection SQL

SQL Injection (SQLi) est une faille de sécurité Web critique. Les attaquants l'exploitent en injectant du code SQL malveillant dans les requêtes de base de données, compromettant potentiellement l'intégrité des données et la sécurité des applications.

Un exemple de requête vulnérable :

query := "SELECT * FROM users WHERE username='" + username + "' AND password='" + password + "'"
rows, err := db.Query(query)
Copier après la connexion
Copier après la connexion

Une saisie malveillante dans username ou password peut altérer la logique de la requête.

Preventing SQL Injection with Raw SQL and ORM in Golang

Pour une compréhension plus approfondie de l'injection SQL, reportez-vous à cet autre article.


Sécurisation des requêtes SQL brutes

Lorsque vous travaillez directement avec SQL, donnez la priorité à ces mesures de sécurité :

1. Déclarations préparées : Le package database/sql de Go propose des déclarations préparées, une défense cruciale contre SQLi.

Exemple vulnérable :

query := "SELECT * FROM users WHERE username='" + username + "' AND password='" + password + "'"
rows, err := db.Query(query) // Vulnerable to SQL injection
Copier après la connexion
Copier après la connexion

Version sécurisée (déclaration préparée) :

query := "SELECT * FROM users WHERE username = ? AND password = ?"
rows, err := db.Query(query, username, password)
if err != nil {
    log.Fatal(err)
}
Copier après la connexion

Les instructions préparées échappent automatiquement aux entrées de l'utilisateur, empêchant ainsi l'injection.

2. Requêtes paramétrées : Utilisez db.Query ou db.Exec avec des espaces réservés pour les requêtes paramétrées :

query := "INSERT INTO products (name, price) VALUES (?, ?)"
_, err := db.Exec(query, productName, productPrice)
if err != nil {
    log.Fatal(err)
}
Copier après la connexion

Évitez la concaténation de chaînes ou fmt.Sprintf pour les requêtes dynamiques.

3. QueryRow pour les enregistrements uniques : Pour la récupération sur une seule ligne, QueryRow minimise les risques :

query := "SELECT id, name FROM users WHERE email = ?"
var id int
var name string
err := db.QueryRow(query, email).Scan(&id, &name)
if err != nil {
    log.Fatal(err)
}
Copier après la connexion

4. Validation et nettoyage des entrées : Même avec des instructions préparées, validez et nettoyez les entrées :

  • Désinfection : Supprime les caractères indésirables.
  • Validation : Vérifie le format, le type et la longueur d'entrée.

Exemple de validation d'entrée Go :

func isValidUsername(username string) bool {
    re := regexp.MustCompile(`^[a-zA-Z0-9_]+$`)
    return re.MatchString(username)
}

if len(username) > 50 || !isValidUsername(username) {
    log.Fatal("Invalid input")
}
Copier après la connexion

5. Procédures stockées : Encapsuler la logique de requête dans les procédures stockées de la base de données :

CREATE PROCEDURE AuthenticateUser(IN username VARCHAR(50), IN password VARCHAR(50))
BEGIN
    SELECT * FROM users WHERE username = username AND password = password;
END;
Copier après la connexion

Appel depuis Go :

_, err := db.Exec("CALL AuthenticateUser(?, ?)", username, password)
if err != nil {
    log.Fatal(err)
}
Copier après la connexion

Prévenir l'injection SQL avec les ORM

Les ORM comme GORM et XORM simplifient les interactions avec les bases de données, mais des pratiques sûres restent vitales.

1. GORM :

Exemple vulnérable (requête dynamique) :

db.Raw("SELECT * FROM users WHERE name = '" + userName + "'").Scan(&user)
Copier après la connexion

Exemple sécurisé (requête paramétrée) :

db.Raw("SELECT * FROM users WHERE name = ? AND email = ?", userName, email).Scan(&user)
Copier après la connexion
La méthode

GORM Raw prend en charge les espaces réservés. Préférez les méthodes intégrées de GORM comme Where :

query := "SELECT * FROM users WHERE username='" + username + "' AND password='" + password + "'"
rows, err := db.Query(query)
Copier après la connexion
Copier après la connexion

2. Évitez le SQL brut pour les requêtes complexes : Utilisez des espaces réservés même avec des requêtes brutes complexes.

3. Balises Struct pour un mappage sécurisé : Utilisez des balises struct pour un mappage ORM sécurisé :

query := "SELECT * FROM users WHERE username='" + username + "' AND password='" + password + "'"
rows, err := db.Query(query) // Vulnerable to SQL injection
Copier après la connexion
Copier après la connexion

Erreurs courantes à éviter :

  1. Évitez la concaténation de chaînes dans les requêtes.
  2. Évitez que les fonctions ORM contournent les contrôles de sécurité.
  3. Ne faites jamais confiance aux entrées des utilisateurs sans validation.

Conclusion

Golang fournit des outils robustes pour une interaction sécurisée avec les bases de données. En utilisant correctement les instructions préparées, les requêtes paramétrées, les ORM et en validant et en nettoyant avec diligence les entrées utilisateur, vous réduisez considérablement le risque de vulnérabilités d'injection SQL.

Connectez-vous avec moi sur :

  • LinkedIn
  • GitHub
  • Twitter/X

Ce qui précède est le contenu détaillé de. pour plus d'informations, suivez d'autres articles connexes sur le site Web de PHP en chinois!

Déclaration de ce site Web
Le contenu de cet article est volontairement contribué par les internautes et les droits d'auteur appartiennent à l'auteur original. Ce site n'assume aucune responsabilité légale correspondante. Si vous trouvez un contenu suspecté de plagiat ou de contrefaçon, veuillez contacter admin@php.cn

Outils d'IA chauds

Undresser.AI Undress

Undresser.AI Undress

Application basée sur l'IA pour créer des photos de nu réalistes

AI Clothes Remover

AI Clothes Remover

Outil d'IA en ligne pour supprimer les vêtements des photos.

Undress AI Tool

Undress AI Tool

Images de déshabillage gratuites

Clothoff.io

Clothoff.io

Dissolvant de vêtements AI

Video Face Swap

Video Face Swap

Échangez les visages dans n'importe quelle vidéo sans effort grâce à notre outil d'échange de visage AI entièrement gratuit !

Article chaud

<🎜>: Bubble Gum Simulator Infinity - Comment obtenir et utiliser les clés royales
4 Il y a quelques semaines By 尊渡假赌尊渡假赌尊渡假赌
<🎜>: Grow A Garden - Guide de mutation complet
3 Il y a quelques semaines By DDD
Nordhold: Système de fusion, expliqué
4 Il y a quelques semaines By 尊渡假赌尊渡假赌尊渡假赌
Mandragora: Whispers of the Witch Tree - Comment déverrouiller le grappin
3 Il y a quelques semaines By 尊渡假赌尊渡假赌尊渡假赌

Outils chauds

Bloc-notes++7.3.1

Bloc-notes++7.3.1

Éditeur de code facile à utiliser et gratuit

SublimeText3 version chinoise

SublimeText3 version chinoise

Version chinoise, très simple à utiliser

Envoyer Studio 13.0.1

Envoyer Studio 13.0.1

Puissant environnement de développement intégré PHP

Dreamweaver CS6

Dreamweaver CS6

Outils de développement Web visuel

SublimeText3 version Mac

SublimeText3 version Mac

Logiciel d'édition de code au niveau de Dieu (SublimeText3)

Sujets chauds

Tutoriel Java
1672
14
Tutoriel PHP
1277
29
Tutoriel C#
1257
24
Golang vs Python: performance et évolutivité Golang vs Python: performance et évolutivité Apr 19, 2025 am 12:18 AM

Golang est meilleur que Python en termes de performances et d'évolutivité. 1) Les caractéristiques de type compilation de Golang et le modèle de concurrence efficace le font bien fonctionner dans des scénarios de concurrence élevés. 2) Python, en tant que langue interprétée, s'exécute lentement, mais peut optimiser les performances via des outils tels que Cython.

Golang et C: concurrence vs vitesse brute Golang et C: concurrence vs vitesse brute Apr 21, 2025 am 12:16 AM

Golang est meilleur que C en concurrence, tandis que C est meilleur que Golang en vitesse brute. 1) Golang obtient une concurrence efficace par le goroutine et le canal, ce qui convient à la gestion d'un grand nombre de tâches simultanées. 2) C Grâce à l'optimisation du compilateur et à la bibliothèque standard, il offre des performances élevées près du matériel, adaptées aux applications qui nécessitent une optimisation extrême.

Partage avec Go: un guide du débutant Partage avec Go: un guide du débutant Apr 26, 2025 am 12:21 AM

GOISIDEALFORBEGINNERNERS et combinant pour pourcloudandNetWorkServicesDuetOtssimplicity, Efficiency, andCurrencyFeatures.1) InstallgofromTheofficialwebsiteandverifywith'goversion'..2)

Golang vs C: Performance et comparaison de la vitesse Golang vs C: Performance et comparaison de la vitesse Apr 21, 2025 am 12:13 AM

Golang convient au développement rapide et aux scénarios simultanés, et C convient aux scénarios où des performances extrêmes et un contrôle de bas niveau sont nécessaires. 1) Golang améliore les performances grâce à des mécanismes de collecte et de concurrence des ordures, et convient au développement de services Web à haute concurrence. 2) C réalise les performances ultimes grâce à la gestion manuelle de la mémoire et à l'optimisation du compilateur, et convient au développement du système intégré.

Golang vs Python: différences et similitudes clés Golang vs Python: différences et similitudes clés Apr 17, 2025 am 12:15 AM

Golang et Python ont chacun leurs propres avantages: Golang convient aux performances élevées et à la programmation simultanée, tandis que Python convient à la science des données et au développement Web. Golang est connu pour son modèle de concurrence et ses performances efficaces, tandis que Python est connu pour sa syntaxe concise et son écosystème de bibliothèque riche.

Golang et C: les compromis en performance Golang et C: les compromis en performance Apr 17, 2025 am 12:18 AM

Les différences de performance entre Golang et C se reflètent principalement dans la gestion de la mémoire, l'optimisation de la compilation et l'efficacité du temps d'exécution. 1) Le mécanisme de collecte des ordures de Golang est pratique mais peut affecter les performances, 2) la gestion manuelle de C et l'optimisation du compilateur sont plus efficaces dans l'informatique récursive.

La course de performance: Golang vs C La course de performance: Golang vs C Apr 16, 2025 am 12:07 AM

Golang et C ont chacun leurs propres avantages dans les compétitions de performance: 1) Golang convient à une concurrence élevée et à un développement rapide, et 2) C fournit des performances plus élevées et un contrôle fin. La sélection doit être basée sur les exigences du projet et la pile de technologie d'équipe.

Golang contre Python: les avantages et les inconvénients Golang contre Python: les avantages et les inconvénients Apr 21, 2025 am 12:17 AM

GolangisidealforBuildingsCalableSystemsDuetoitSefficiency and Concurrency, tandis que les Implicites de l'Indrecosystem et le Golang'sDesignenCourageSlecElNCORES

See all articles