Эта статья является зеркальной статьёй машинного перевода, пожалуйста, нажмите здесь, чтобы перейти к оригиналу.

Вид: 24188|Ответ: 1

[Источник] C# Parametized Parameters использует sp_executesql для выполнения sql-операторов

[Скопировать ссылку]
Опубликовано 18.09.2016 15:44:20 | | | |
Мы знаем, что при запросе к базе данных часто приходится включать некоторые условия для запроса к базе данных.

Все эти условные источники берутся из запросов клиента, и если у клиента есть вредоносная строка,

Запросите наш сервер и сформируйте сплайсированный SQL-оператор.

Таким образом, можно формировать SQL-инъекцию

Параметры эффективно предотвращают инъекцию sql, как мы знаем, как это делают параметры? Как это реализуется?


Вот код C#:




Давайте рассмотрим фрагмент кода, найденный в Интернете, какой код генерируется в базе данных:




https://msdn.microsoft.com/zh-cn/library/ms188001.aspx

Ссылка выше — официальное введение Microsoft в sp_executesql.





Предыдущий:Как настроить HttpOnly для файлов cookie? Для чего используется HttpOnly?
Следующий:Интерфейс FileReader для обучения HTML5
Опубликовано 07.01.2022 15:04:55 |
дддд
Отказ:
Всё программное обеспечение, программные материалы или статьи, публикуемые Code Farmer Network, предназначены исключительно для учебных и исследовательских целей; Вышеуказанный контент не должен использоваться в коммерческих или незаконных целях, иначе пользователи несут все последствия. Информация на этом сайте взята из Интернета, и споры по авторским правам не имеют отношения к этому сайту. Вы должны полностью удалить вышеуказанный контент с компьютера в течение 24 часов после загрузки. Если вам нравится программа, пожалуйста, поддержите подлинное программное обеспечение, купите регистрацию и получите лучшие подлинные услуги. Если есть нарушение, пожалуйста, свяжитесь с нами по электронной почте.

Mail To:help@itsvse.com