问题:我有一个包含文本值的表单,还有一个函数也必须返回基于文本值的字符串查询。
解决方案:我创建了一个带参数的SQLCommand查询,然后将SQLCommand.CommandText放入一个字符串并将其返回(返回给将要处理该查询的业务逻辑)
主要问题:它是防sql注入的吗?
代码示例:
sQuery = "select * from xy where x like '%@txtNameParameter%'";
SqlCommand cmd = new SqlCommand(sQuery);
cmd.Parameters.Add("@txtNameParameter", SqlDbType.VarChar);
cmd.Parameters["@txtNameParameter"].Value = txtName.Text;
string query = cmd.CommandText;
return query;子问题如果主要问题是ok:我是否应该将单选按钮和下拉菜单的值也放入参数中,或者它们是防注入的吗?
发布于 2011-07-05 19:13:29
您在这里所做的是注入验证,因为您没有注入任何东西。实际上,您的参数甚至没有被使用(因为对它的唯一引用是在字符串文字中,因此SQL解析器甚至看不到您试图在何处使用该参数,因为它会将其视为字符串文字)。
您可能希望将该行代码更改为:
sQuery = "select * from xy where x like '%'+@txtNameParameter+'%'";这将使SQL看起来像这样:
select * from xy where x like '%'+@txtNameParameter+'%'这只是SQL命令中需要字符串的地方的字符串连接。
然而,你对之后要用它做什么的描述可能会把所有这些都打乱。我不明白为什么您只想将查询的where子句发送到业务层。
此外,子串WHERE子句将不包含要放入参数中的数据。所以你不会得到更多的好处
return "where x like '%@txtNameParameter%'";参数值丢失。
https://stackoverflow.com/questions/6581525
复制相似问题