兼容性判定
支持度none
严重度critical
置信度medium
依据规则ora.app.mybatis_dollar_orderby
迁移建议
需按命中位置逐条评估改写
判定说明
继承父能力项 mybatis_dollar_concat 的支持度;当前子特征待单独核验,建议 PoC 复核
库侧 / 应用侧路径
库侧改造
不可行:属应用层拼接问题
应用侧改造
可行:排序字段改白名单映射 + #{} 绑定
推荐路线:app_side。验证建议:各排序分支功能回归 + 注入用例
规则样例
SELECT * FROM CUST_INFO WHERE STATUS = #{status} ORDER BY ${sortColumn} ${sortOrder}
SELECT DEPT_ID, SUM(FEE) FROM BILL_DETAIL GROUP BY ${groupCol}
参考来源
- https://github.com/orafce/orafce/blob/841978f4ec493492bb57fd12415959695cae1b64/orafce--4.16.sql
- https://github.com/orafce/orafce/blob/841978f4ec493492bb57fd12415959695cae1b64/LICENSE
- https://github.com/orafce/orafce/blob/841978f4ec493492bb57fd12415959695cae1b64/README.asciidoc#L9-L267
- https://github.com/orafce/orafce/blob/841978f4ec493492bb57fd12415959695cae1b64/README.asciidoc#L269-L546
- https://github.com/orafce/orafce/blob/841978f4ec493492bb57fd12415959695cae1b64/README.asciidoc#L786-L943
- https://mybatis.org/mybatis-3/sqlmap-xml.html#string-substitution
相关改造点
- MyBatis ${} 拼接排序/分组列(ORDER BY/GROUP BY 位) 的 21 目标横向专业场景
- ORACLE → PostgreSQL 16 + orafce 4.16 全部改造点
- PostgreSQL 16 + orafce 4.16 兼容性总览
- ORACLE 迁移国产库总览
- ORACLE ADD_MONTHS 函数 迁移 PostgreSQL 16 + orafce 4.16 适配说明
- ORACLE ALTER SESSION SET 会话参数 迁移 PostgreSQL 16 + orafce 4.16 适配说明
- ORACLE ANYDATA 动态类型列 迁移 PostgreSQL 16 + orafce 4.16 适配说明
- ORACLE ASCIISTR Unicode 转义函数 迁移 PostgreSQL 16 + orafce 4.16 适配说明
- ORACLE 关联数组(INDEX BY 表) 迁移 PostgreSQL 16 + orafce 4.16 适配说明
- ORACLE AT TIME ZONE 时区表达式 迁移 PostgreSQL 16 + orafce 4.16 适配说明