后端岗位面试题更新 2026-08-05

需要参数拼接生成 order by 子句时,该如何防止 SQL 注入?

同程旅行后端开发消费品/零售安全意识技术原理SQL

考察说明

考察对 order by 场景 SQL 注入风险的理解及安全防护方法

回答思路

  1. 识别 order by 中列名不能参数化的原因
  2. 说明白名单校验或映射的实现方式
  3. 讨论如何验证列名合法性及处理方向排序
  4. 考虑降级策略如禁止用户直接输入列名
本题已收录答题指导

本题附完整参考答案与评分标准

登录后可查看结构化答题指导;也可以直接开一场模拟面试,AI 面试官用本题实时追问并给出评分。