后端岗位面试题更新 2026-08-05
需要参数拼接生成 order by 子句时,该如何防止 SQL 注入?
同程旅行后端开发消费品/零售安全意识技术原理SQL
考察说明
考察对 order by 场景 SQL 注入风险的理解及安全防护方法
回答思路
- 识别 order by 中列名不能参数化的原因
- 说明白名单校验或映射的实现方式
- 讨论如何验证列名合法性及处理方向排序
- 考虑降级策略如禁止用户直接输入列名
本题附完整参考答案与评分标准
登录后可查看结构化答题指导;也可以直接开一场模拟面试,AI 面试官用本题实时追问并给出评分。