【发布时间】:2020-02-24 14:48:27
【问题描述】:
我可以在 Sequelize 中使用literal 手动构建 SQL 查询部分:
sequelize.literal(`"foo".bar ILIKE '%baz%'`)
但是如果我想在这个文字块中添加一个var,我现在引入SQL注入漏洞:
sequelize.literal(`"foo".name ILIKE '%${myVar}%'`)
是否有 Sequelize 方法来保护文字块中的变量?
【问题讨论】:
标签: javascript sql sequelize.js sql-injection