後端、資料與安全 核心 C · 業界慣例

Input Validation

輸入驗證

輸入驗證會在資料跨越信任邊界時進行檢查,確保型別、結構、範圍、大小和意義都符合預期。

看看怎麼運作
也有人這樣說 Input Validation伺服器檢核綱要驗證

看看怎麼運作

原創情境範例輸入驗證

另一個例子

即使有人偽造請求繞過表單,伺服器仍會拒絕未知的角色值。

主要部分

  1. 01身分或輸入
  2. 02政策或轉換
  3. 03儲存結果與稽核證據

什麼時候用

每個外部資料進入的邊界,都要使用允許清單和結構規則(Schema)。

什麼時候不要用

不要只依賴前端驗證,也不要只封鎖已知的惡意字串。

程式裡的名稱

schema.parse(input)

上線前要檢查

檢查介面約定、任何情況都不能破壞的規則、授權與輸入限制。測試重試、重複執行只生效一次、逾時與部分失敗。驗證資料完整性、相容性、監控、復原與回復上一版。

可以直接複製的需求

預期成果:為這套系統設計或檢查 輸入驗證 (Input Validation),並讓資料保持正確、安全且容易維護。 使用者情境:即使有人偽造請求繞過表單,伺服器仍會拒絕未知的角色值。 技術概念或控制措施:輸入驗證 (Input Validation)。 適用理由:每個外部資料進入的邊界,都要使用允許清單和結構規則(Schema)。 不應使用的情況:不要只依賴前端驗證,也不要只封鎖已知的惡意字串。 工程要求:定義輸入、輸出、介面約定,以及任何情況都不能破壞的規則。說明授權與輸入檢查範圍。定義失敗、逾時、重試和重複執行只生效一次的規則。也要定義資料搬移與相容限制。 營運要求:加入監控訊號與隱藏敏感資料的記錄。設定容量上限並寫好操作手冊。測試復原與回復上一版的流程。 驗收條件:介面約定與失敗路徑測試通過。重試或部分失敗時,資料與授權規則仍正確。效能上限、監控、復原與回復上一版的方法都已驗證。 證據與限制(證據邊界):沒有一份官方標準能管到全部內容。不同團隊、平台或框架的用法可能不同。 待確認:程式執行環境、資料位置、流量形態、資料一致需求和安全邊界。也要確認相容期間、服務目標(SLO)與回復上一版的限制。

檢查這份需求

請 AI 程式助手檢查目前如何使用 輸入驗證 (Input Validation)。 定義:輸入驗證會在資料跨越信任邊界時進行檢查,確保型別、結構、範圍、大小和意義都符合預期。 正式環境檢查:檢查介面約定、任何情況都不能破壞的規則、授權與輸入限制。測試重試、重複執行只生效一次、逾時與部分失敗。驗證資料完整性、相容性、監控、復原與回復上一版。 修改程式前,先列出看到的證據、缺口、嚴重程度,以及最小且安全的修正。

C
這個術語有多正式?

業界慣例

工作上常會用到這個術語。列出的來源可能說明用法或限制,但不會定義全部內容。

沒有一份官方標準能管到全部內容。不同團隊、平台或框架的用法可能不同。

適用範圍
只包含來源有說明的內容:定義、語意、實作、使用指南、避免事項
文件狀態
穩定
查證日期
2026-07-30

證據來源與適用範圍

正式來源 · OWASP Foundation · 穩定 Application Security Verification Standard 適用範圍: 定義、語意、實作、使用指南、避免事項 本頁用途: 提供背景,不是正式定義 來源涵蓋內容: 定義, 語意, 實作, 使用指南, 避免事項

自行複製

瀏覽器無法自動複製。請選取下方文字,再自行複製。