+ const sql = `SELECT * WHERE owner='${uid}'`;不能批准拦截 · 字符串拼接 SQL,未登录可越权。
意见钉在这一行。权限问题必须先改,评论「看着改改」不够。
下面就是 Files changed 里的一处 hunk。默认拦截钉在拼接 SQL 上;作者没改时批准被挡住;改成参数化后,LGTM 写在同一条评论上。
第 0 步先打开:打开 PR 的 Files changed,点某一行左边的 +。下面就是钉在那一行上的评论。
+ const sql = `SELECT * WHERE owner='${uid}'`;不能批准拦截 · 字符串拼接 SQL,未登录可越权。
意见钉在这一行。权限问题必须先改,评论「看着改改」不够。
原因:这一行有注入和越权。下一步:等作者改,或先看没修就想批准会怎样。
评论条刚走过的路,这里只给命名。
改动要进他人会读的分支,就逐处给结论。
只改变意见能不能执行,作者下一步完全不同。
未登录可拼 uid:越权 + 注入。改用参数化查询和 req.user.id,补越权用例。修复前不批。
作者不知道改哪、改成什么。拦截没落地,PR 仍可能被别人点批准。
评审一个改了登录接口的 PR,下面哪种最该拦下?
术语的技术定义和行为以这些一手或权威资料为准。
和本知识点经常一起出现的概念。