API 设计REST 与接口契约直接把过滤参数拼进查询语句的列表接口有什么注入风险,如何防御?围绕“直接把过滤参数拼进查询语句的列表接口有什么注入风险,如何防御”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明白名单字段与参数化查询的防御边界。核心关键词过滤参数 注入 SQL 注入 参数校验#REST 与接口契约#安全#SQL