在后端拼接sql都有可能造成注入漏洞,一般来说比如你的class_id参数,如果攻击者传一个字符串,包含一个分号结束sql语句,然后在分号后面可以加入攻击者喜欢的sql语句来操作你的数据库表。 当然,有些sql不那么容易注入攻击,但最好不要拼接sql语句,用参数化sql语句和占位符来代替。
在后端拼接sql都有可能造成注入漏洞,一般来说比如你的class_id参数,如果攻击者传一个字符串,包含一个分号结束sql语句,然后在分号后面可以加入攻击者喜欢的sql语句来操作你的数据库表。
当然,有些sql不那么容易注入攻击,但最好不要拼接sql语句,用参数化sql语句和占位符来代替。