!!!!!!*****防sql注入的问题********!!!!!!!!!!!

quanpp_user 2009-03-25 04:41:24
sql注入是不是只针对与查询? 我最近做个网站, 对高级查询做了防sql注入! 大家给点意见
...全文
107 7 打赏 收藏 转发到动态 举报
写回复
用AI写文章
7 条回复
切换为时间正序
请发表友善的回复…
发表回复
liu4545533 2009-03-25
  • 打赏
  • 举报
回复
使用参数化的sql语句就可以啦
xz_xq 2009-03-25
  • 打赏
  • 举报
回复
使用传参数的方式执行SQL语句
wangzhenyue 2009-03-25
  • 打赏
  • 举报
回复
存储过程

正则
金大哈 2009-03-25
  • 打赏
  • 举报
回复
我提一种不行的
sql = "select * from aa where id ='+ request.querystring["xx"]+'"




benbirdar 2009-03-25
  • 打赏
  • 举报
回复
把用户输入的条件传递给参数SqlParameter即可

给你的参考代码:

SqlConnection conn=new SqlConnection
(System.Configuration.ConfigurationSettings.AppSettings["conn"]);
SqlCommand comm=new SqlCommand("update tb1 set vName=@vName,
iAge=@iAge where ID=@id",conn);
SqlParameter parm1=new SqlParameter("@vName",SqlDbType.NVarChar,50);
parm1.Value=((TextBox)e.Item.FindControl("name")).Text;
SqlParameter parm2=new SqlParameter("@iAge",SqlDbType.Int);
parm2.Value=((TextBox)e.Item.FindControl("age")).Text;
SqlParameter parm3=new SqlParameter("@id",SqlDbType.Int);
parm3.Value=this.DataGrid1.DataKeys[e.Item.ItemIndex];
comm.Parameters.Add(parm1);
comm.Parameters.Add(parm2);
comm.Parameters.Add(parm3);
conn.Open();
comm.ExecuteNonQuery();
conn.Close();

zpcoder 2009-03-25
  • 打赏
  • 举报
回复

最简单又最好用的方法就是用 存储过程
hyy567 2009-03-25
  • 打赏
  • 举报
回复
1.用存储过程.
2.过率关键字.

62,267

社区成员

发帖
与我相关
我的任务
社区描述
.NET技术交流专区
javascript云原生 企业社区
社区管理员
  • ASP.NET
  • .Net开发者社区
  • R小R
加入社区
  • 近7日
  • 近30日
  • 至今
社区公告

.NET 社区是一个围绕开源 .NET 的开放、热情、创新、包容的技术社区。社区致力于为广大 .NET 爱好者提供一个良好的知识共享、协同互助的 .NET 技术交流环境。我们尊重不同意见,支持健康理性的辩论和互动,反对歧视和攻击。

希望和大家一起共同营造一个活跃、友好的社区氛围。

试试用AI创作助手写篇文章吧