You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

TypeORM findOne()是否存在注入漏洞?是否为SAST误报?

关于TypeORM查询的NoSQL注入告警分析
  • 告警是否为误报?
    是的,这段代码触发的SAST告警属于误报。

  • TypeORM对where条件的转义处理
    当使用const job = await this.jobRepository.findOne({ where: { id: task.jobId } });这种ORM标准查询方式时,TypeORM会采用参数化查询机制处理输入:

    • 它不会直接将task.jobId的值拼接到查询语句中,而是将其作为独立参数传递给数据库驱动;
    • 数据库驱动会自动对参数值进行转义或安全处理,确保恶意输入无法被解析为查询逻辑的一部分,从根源上避免注入风险。

    只有在使用原始字符串拼接查询(比如通过createQueryBuilder直接拼接where条件字符串、调用raw函数等场景)时,TypeORM才不会自动处理注入风险,需要开发者手动保证输入安全。

内容的提问来源于stack exchange,提问作者Joran

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.25 18:02:02