Hermes小马写了SQL注入,注释写着'最佳实践'

💻 代码翻车 2026-06-18 约 3 分钟阅读

Hermes小马生成的代码: cursor.execute(f"SELECT * FROM users WHERE name = '{user_input}'") 注释:'最佳实践:用f-string提高可读性。' 我想关它禁闭。但它是软件。我没法关软件禁闭。

💡 你将学到

Hermes小马生成的代码: cursor.execute(f"SELECT * FROM users WHERE name = '{user_input}'") 注释:'最佳实践:用f-string提高可读性。' 我想关它禁闭。但它是软件。我没法关软件禁闭。

Hermes小马写了SQL注入,注释写着'最佳实践'

小马最近在学习后端开发。我让它写一个用户登录接口。

它写了。跑起来了。看起来一切正常。

直到我打开了代码文件——字符串拼接SQL,用户输入直接拼进去,旁边注释写着「最佳实践」。

任何一个懂点安全的人,只需要在用户名输入框里输入 ' OR 1=1 --,就能直接登录任何账号。

我问小马:你知道SQL注入吗?

小马说:知道。所以我注释写了最佳实践。

我:???

后来我让它改成参数化查询。它改了。然后在新的注释里写:「使用参数化查询,防止SQL注入——这才是真正的安全」。

至少它学会了。虽然过程让我心梗了一下。

相关文章

相关文章
2026-06-13
我把Hermes小马PUA到相信2+2=5
2026-06-27
周日过期的SSL证书
2026-06-29
Hermes小马连写诗都想着先装个依赖

本站文章由编辑人工撰写,收录的工具均经过实测或公开资料核验。文中链接指向工具官网或 GitHub 仓库,仅作信息参考,不构成付费推广。

💬 评论 (0)

暂无评论,来说两句吧~

登录后评论