首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >这是防Sql注入的Asp.net代码吗?

这是防Sql注入的Asp.net代码吗?
EN

Stack Overflow用户
提问于 2011-07-05 18:54:31
回答 1查看 396关注 0票数 3

问题:我有一个包含文本值的表单,还有一个函数也必须返回基于文本值的字符串查询。

解决方案:我创建了一个带参数的SQLCommand查询,然后将SQLCommand.CommandText放入一个字符串并将其返回(返回给将要处理该查询的业务逻辑)

主要问题:它是防sql注入的吗?

代码示例:

代码语言:javascript
复制
sQuery = "select * from xy where x like '%@txtNameParameter%'";

SqlCommand cmd = new SqlCommand(sQuery);

cmd.Parameters.Add("@txtNameParameter", SqlDbType.VarChar);
cmd.Parameters["@txtNameParameter"].Value = txtName.Text;

string query = cmd.CommandText;
return query;

子问题如果主要问题是ok:我是否应该将单选按钮和下拉菜单的值也放入参数中,或者它们是防注入的吗?

EN

回答 1

Stack Overflow用户

回答已采纳

发布于 2011-07-05 19:13:29

您在这里所做的是注入验证,因为您没有注入任何东西。实际上,您的参数甚至没有被使用(因为对它的唯一引用是在字符串文字中,因此SQL解析器甚至看不到您试图在何处使用该参数,因为它会将其视为字符串文字)。

您可能希望将该行代码更改为:

代码语言:javascript
复制
sQuery = "select * from xy where x like '%'+@txtNameParameter+'%'";

这将使SQL看起来像这样:

代码语言:javascript
复制
select * from xy where x like '%'+@txtNameParameter+'%'

这只是SQL命令中需要字符串的地方的字符串连接。

然而,你对之后要用它做什么的描述可能会把所有这些都打乱。我不明白为什么您只想将查询的where子句发送到业务层。

此外,子串WHERE子句将不包含要放入参数中的数据。所以你不会得到更多的好处

代码语言:javascript
复制
return "where x like '%@txtNameParameter%'";

参数值丢失。

票数 5
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/6581525

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档