62,263
社区成员
发帖
与我相关
我的任务
分享
[/quote]
目前来看是可以防注入的吧,曾经也是这么走过来的,但可能存在不确定因素。
[/quote]
另外我的意思不是搜索引号,而是有没有注入的风险,谢谢了
sql = "select Id,title from Texts where Title like '%'+@Keyword+'%'";
然后改写你的GetTable()方法,
使之能够传入SqlParameter参数
[/quote]
人家说“单引号仍然可以被搜索”就是一个测试用例,只是你根本没听进去啦。[/quote]
不是我听不进去,而是领导愿不愿意
而且从业务来说,数据中的确没有包含单引号,也就是系统不需要进行这个用例的必要
历史原因,大量这样的代码,如果没有安全问题,很难付出这种人力成本去改
我主要想学习,这种写法是否有危险