首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >防止sql注入

防止sql注入
EN

Stack Overflow用户
提问于 2011-07-07 22:34:01
回答 3查看 735关注 0票数 3

有没有办法通过使用存储过程来防止sql注入?

我有一个sql查询,如

代码语言:javascript
复制
select column name from table where field ='@value'
cmd.parameters.add('@value', value);

我使用的是权限最小的参数化查询。如何编写基本的存储过程来防止sql注入。这有可能吗?

EN

回答 3

Stack Overflow用户

发布于 2011-07-07 22:35:38

据我所知,仅使用参数化查询就可以防止sql注入攻击。

票数 6
EN

Stack Overflow用户

发布于 2011-07-07 22:37:00

如果你使用参数化查询,你不应该需要@value (@value而不是'@value')两边的引号,只要@value参数被定义为一个字符串。

创建存储过程的工作方式与此类似。@value将被定义为VARCHAR或其他类型,因此只接受字符串。然后在存储过程中引用@value而不是'@value'

代码语言:javascript
复制
CREATE PROCEDURE my_proc (IN @value VARCHAR(32))
BEGIN
  SELECT column name FROM table WHERE field = @value
END
票数 2
EN

Stack Overflow用户

发布于 2012-11-07 03:17:36

C#

代码语言:javascript
复制
   cmd.parameters.Add("?value", value);

已被弃用

为了更新@Yogesh Bhadauirya,

代码语言:javascript
复制
   cmd.Parameters.AddWithValue("?value", value);
票数 0
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/6612306

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档