Input Validation
輸入驗證
輸入驗證會在資料跨越信任邊界時進行檢查,確保型別、結構、範圍、大小和意義都符合預期。
另一個例子
即使有人偽造請求繞過表單,伺服器仍會拒絕未知的角色值。
主要部分
- 01身分或輸入
- 02政策或轉換
- 03儲存結果與稽核證據
什麼時候用
每個外部資料進入的邊界,都要使用允許清單和結構規則(Schema)。
什麼時候不要用
不要只依賴前端驗證,也不要只封鎖已知的惡意字串。
程式裡的名稱
schema.parse(input) 上線前要檢查
檢查介面約定、任何情況都不能破壞的規則、授權與輸入限制。測試重試、重複執行只生效一次、逾時與部分失敗。驗證資料完整性、相容性、監控、復原與回復上一版。
預期成果:為這套系統設計或檢查 輸入驗證 (Input Validation),並讓資料保持正確、安全且容易維護。 使用者情境:即使有人偽造請求繞過表單,伺服器仍會拒絕未知的角色值。 技術概念或控制措施:輸入驗證 (Input Validation)。 適用理由:每個外部資料進入的邊界,都要使用允許清單和結構規則(Schema)。 不應使用的情況:不要只依賴前端驗證,也不要只封鎖已知的惡意字串。 工程要求:定義輸入、輸出、介面約定,以及任何情況都不能破壞的規則。說明授權與輸入檢查範圍。定義失敗、逾時、重試和重複執行只生效一次的規則。也要定義資料搬移與相容限制。 營運要求:加入監控訊號與隱藏敏感資料的記錄。設定容量上限並寫好操作手冊。測試復原與回復上一版的流程。 驗收條件:介面約定與失敗路徑測試通過。重試或部分失敗時,資料與授權規則仍正確。效能上限、監控、復原與回復上一版的方法都已驗證。 證據與限制(證據邊界):沒有一份官方標準能管到全部內容。不同團隊、平台或框架的用法可能不同。 待確認:程式執行環境、資料位置、流量形態、資料一致需求和安全邊界。也要確認相容期間、服務目標(SLO)與回復上一版的限制。
檢查這份需求
請 AI 程式助手檢查目前如何使用 輸入驗證 (Input Validation)。 定義:輸入驗證會在資料跨越信任邊界時進行檢查,確保型別、結構、範圍、大小和意義都符合預期。 正式環境檢查:檢查介面約定、任何情況都不能破壞的規則、授權與輸入限制。測試重試、重複執行只生效一次、逾時與部分失敗。驗證資料完整性、相容性、監控、復原與回復上一版。 修改程式前,先列出看到的證據、缺口、嚴重程度,以及最小且安全的修正。