ORM 不能杜绝 SQL 注入,只是将风险转移到参数化覆盖不到的地方。常见漏洞有四类:原始查询拼接用户输入、排序列等标识符无法参数化、二次注入利用已存库的恶意数据、ORM 调用中混入 literal() 原始 SQL。修复方法:绑定参数、对标识符使用白名单、统一参数化所有查询、改用 ORM 操作符 API。
完成下面两步后,将自动完成登录并继续当前操作。