Empresas
Empleos
  • Sobre nosotros
  • Soluciones
    • Publicación de vacantes
      Publica tu vacante y recibe candidatos calificados en 48h.
    • Evaluación de candidatos
      500+ pruebas técnicas y psicológicas, más anti-fraude.
    • Headhunting
      Búsqueda ejecutiva a la medida de principio a fin.
    • Nómina + EOR
      Dispersión de nómina y EOR en más de 15 países de LATAM.
  • Precios
  • Empleos

0

334
Vistas
TypeORM, Backticks vs. Colon en Query

He estado escribiendo consultas usando acentos graves

 const firstUser = await connection .getRepository(User) .createQueryBuilder("user") .where(`user.id = '${id}'`) .getOne();

pero en las documentaciones typeorm , los ejemplos se escriben con dos puntos.

 const firstUser = await connection .getRepository(User) .createQueryBuilder("user") .where("user.id = :id", { id: 1 }) .getOne();

Así que me pregunto si hay alguna diferencia entre usar acentos graves y dos puntos.

Cualquier idea sería muy apreciada.

Gracias.

about 4 years ago · Juan Pablo Isaza
1 Respuestas
Responde la pregunta

0

NO USE INTERPOLACIÓN DE CADENA PARA INSERTAR VALORES EN DECLARACIONES SQL

Siento gritar, pero esto es importante.

  • Lea esto: https://en.wikipedia.org/wiki/SQL_injection
  • Y luego esto: https://xkcd.com/327/

Cuando haces esto:

 .where(`user.id = '${id}'`)

Luego, la cadena se crea primero y luego se pasa a la función where() . Lo que significa que si id es 123 , entonces es lo mismo que:

 .where(`user.id = '123'`)

Lo cual parece estar bien. Pero, ¿y si id es 123' OR 1=1--'

Ahora obtienes esto:

 .where(`user.id = '123' OR 1=1--'`) // Now returns ALL users!

Esto se llama inyección SQL , es un gran problema de seguridad. Es muy muy malo. Los atacantes podrían alterar sus consultas y obtener acceso a datos a los que no deberían tener acceso, o cambiar registros para tener acceso de administrador, o todo tipo de cosas realmente malas. Está bastante cerca de dar a todos acceso completo de lectura/escritura a su base de datos.


Lo que nos lleva a esto:

 .where("user.id = :id", { id: 1 })

Para combatir esto, le pide a TypeORM que ingrese valores por usted, esto evita correctamente cualquier valor que un atacante pueda agregar, por lo que la entrada no tiene instrucciones ejecutables.

Si id es algo nefasto, entonces se convertirá en algo como:

 .where(`user.id = '123\' OR 1=1--'`) // note the backslash // (actual query may vary based on different databases)

Aquí TypeORM asegura que el id se procese como un valor escapando de la comilla cerrada que insertó el atacante. Esto hace que sea seguro obtener los valores proporcionados por el usuario y usarlos en sus consultas.


En conclusión, NUNCA coloque valores proporcionados por el usuario interpolados directamente en las consultas (realmente deberían ser todos los valores, solo para estar seguro), y siempre use parámetros de consulta para asegurarse de que los valores se escalen correctamente.

about 4 years ago · Juan Pablo Isaza Denunciar
Responde la pregunta
Encuentra empleos remotos

¡Descubre la nueva forma de encontrar empleo!

Top de empleos
Top categorías de empleo
Empresas
Publicar vacante Precios Comercial
Legal
Términos y condiciones Política de privacidad
© 2026 PeakU Inc. All Rights Reserved.
Andres GPT
Recomiéndame algunas ofertas
Necesito ayuda