`
凇海轩
  • 浏览: 16521 次
  • 性别: Icon_minigender_1
  • 来自: 北京
最近访客 更多访客>>
社区版块
存档分类
最新评论

防止SQL注入

阅读更多

防止SQL注入的主要原则是:尽量避免采用拼接字符串的方法。

可以采用存储过程或带参数的SQL语句,如

 public int ExecuteNonQuery(string sql, SqlParameter[] paras)
        {
            int res;
            using (cmd = new SqlCommand(sql, GetConn()))
            {
                cmd.Parameters.AddRange(paras);
                res=cmd.ExecuteNonQuery();
            }
            return res;
        }

 

分享到:
评论
1 楼 liuInsect 2012-10-22  
带参数的不可以防止SQL注入吧? 楼主确定吗?

相关推荐

Global site tag (gtag.js) - Google Analytics