后端、数据与安全 核心 C · 行业惯例

Input Validation

输入校验

输入校验会在数据跨过信任边界时进行检查,确保类型、结构、范围、大小和含义都符合预期。

看看怎样运作
也有人这样说 Input Validation服务器校验模式校验

看看怎样运作

原创情境示例输入校验

另一个例子

即使有人伪造请求绕过表单,服务器仍会拒绝未知的角色值。

主要部分

  1. 01身份或输入
  2. 02策略或转换
  3. 03存储结果与审计证据

什么时候用

每个外部数据进入的边界,都要使用白名单和结构规则(Schema)。

什么时候不要用

不要只依赖前端校验,也不要只屏蔽已知的恶意字符串。

代码里的名称

schema.parse(input)

上线前要检查

检查接口约定、任何情况下都不能破坏的规则、授权与输入限制。测试重试、重复执行只生效一次、超时与部分失败。验证数据完整性、兼容性、监控、恢复与回到上一版。

可以直接复制的需求

预期结果:为这套系统设计或检查 输入校验 (Input Validation),并让数据保持正确、安全且容易维护。 用户场景:即使有人伪造请求绕过表单,服务器仍会拒绝未知的角色值。 技术概念或控制措施:输入校验 (Input Validation)。 适用理由:每个外部数据进入的边界,都要使用白名单和结构规则(Schema)。 不应使用的情况:不要只依赖前端校验,也不要只屏蔽已知的恶意字符串。 工程要求:定义输入、输出、接口约定,以及任何情况下都不能破坏的规则。说明授权与输入检查范围。定义失败、超时、重试和重复执行只生效一次的规则。也要定义数据迁移与兼容限制。 运营要求:加入监控信号与隐藏敏感数据的日志。设置容量上限并写好操作手册。测试恢复与回到上一版的流程。 验收标准:接口约定与失败路径测试通过。重试或部分失败时,数据与授权规则仍正确。性能上限、监控、恢复与回到上一版的方法都已验证。 证据与限制(证据边界):没有一份官方标准能涵盖全部内容。不同团队、平台或框架的用法可能不同。 待确认:程序运行环境、数据位置、流量形态、数据一致需求和安全边界。也要确认兼容周期、服务目标(SLO)与恢复上一版的限制。

检查这份需求

请 AI 编程助手检查当前如何使用 输入校验 (Input Validation)。 定义:输入校验会在数据跨过信任边界时进行检查,确保类型、结构、范围、大小和含义都符合预期。 生产环境检查:检查接口约定、任何情况下都不能破坏的规则、授权与输入限制。测试重试、重复执行只生效一次、超时与部分失败。验证数据完整性、兼容性、监控、恢复与回到上一版。 修改程序前,先列出看到的证据、缺口、严重程度,以及最小且安全的修正。

C
这个术语有多正式?

行业惯例

工作中经常会用到这个术语。列出的来源可能说明用法或限制,但不会定义全部内容。

没有一份官方标准能涵盖全部内容。不同团队、平台或框架的用法可能不同。

适用范围
只包含来源有说明的内容:定义、语义、实现、使用指南、避免事项
文档状态
稳定
核验日期
2026-07-30

证据来源与适用范围

正式来源 · OWASP Foundation · 稳定 Application Security Verification Standard 适用范围: 定义、语义、实现、使用指南、避免事项 本页用途: 提供背景,不是正式定义 来源涵盖内容: 定义, 语义, 实现, 使用指南, 避免事项

自行复制

浏览器无法自动复制。请选择下方文字,再自行复制。