600字范文,内容丰富有趣,生活中的好帮手!
600字范文 > sql防注入查询参数化parameters

sql防注入查询参数化parameters

时间:2024-05-16 03:46:44

相关推荐

sql防注入查询参数化parameters

SqlParameter方法的原理呢,就是参数化查询时,用户输入的参数仅仅作为参数而永远不会作为查询语句的一部分

什么意思呢?直白的讲,参数化之后,用户输入的东西仅仅的SQL语句的参数,在执行的时候加上 '' 它仅仅作为参数,不会变成SQL逻辑语句的一部分。

第一种方式

var parameters = new { UserName = username, Password = password };var sql = "select * from users where username = @UserName and password = @Password";var result = connection.Query(sql, parameters);

第二种方式

public List<Evaluation_SelfAssessment_details_ChildEntity> GetChildListByIndexIds(int selfId, List<int> indexIds){DynamicParameters Parameters = new DynamicParameters();Parameters.Add("SelfId", selfId);Parameters.Add("indexIds", indexIds);string sql = @"SELECT a.id,a.IndexId,a.ChildId,a.Indexvalue_Code,a.IndexvalueFROM [dbo].[Evaluation_SelfAssessment_details_Child] a WHERE a.SelfId=@SelfId AND a.IndexId IN @indexIds ";return _Respository.GetListWithSql(sql, Parameters);}

本内容不代表本网观点和政治立场,如有侵犯你的权益请联系我们处理。
网友评论
网友评论仅供其表达个人看法,并不表明网站立场。