c#防止sql注入,使用参数化,而不是字符串连接

参数化查询可以防sql注入是因为执行计划重用具体可以看这个博客
https://www.cnblogs.com/qanholas/p/3298890.html

   SqlConnection conn = new SqlConnection("连接数据库的字符串");
   SqlCommand comm = new SqlCommand("select * from user where user=@user and pass=@password", conn);
   SqlParameter parm1 = new SqlParameter("@user", SqlDbType.VarChar, 50);   //如果有数字(50),那么这个字段是必须的,缺少会不执行此语句
   parm1.Value = user;
   SqlParameter parm2 = new SqlParameter("@password", SqlDbType.VarChar);
   parm2.Value = password;

   comm.Parameters.Add(parm1);
   comm.Parameters.Add(parm2);

   conn.Open();
   object bujidao = comm.ExecuteScalar();

sqlcommand的几个函数

1、查询


comm.ExecuteScalar();  //返回结果集中的第一行第一列,用于查询

2、执行删除,修改

int i =  Convert.ToInt32(cmd.ExecuteNonQuery());   //返回Int


3、异步执行增删改查

 comm.EndExecuteReader();//并返回sqldatereader

4、sql 参数化 的dbhelper

using System;
using System.Collections.Generic;
using System.Configuration;
using System.Data;
using System.Data.SqlClient;
using System.Linq;
using System.Web;

namespace manager.Models
{
    public class SecureDBHelper
    {
        //这里最好用配置文件

        private readonly static string connstr = ConfigurationManager.ConnectionStrings["Conn"].ConnectionString;//这个是连接字符串

        /// <summary>
        /// 返回受影响的行数
        /// </summary>
        /// <param name="cmdText">cmd的sql语句</param>
        /// <param name="parameter">参数赋值的SqlParameter[]</param>
        /// <returns></returns>
        public static int ExecuteNonQuery(string cmdText, params SqlParameter[] parameter)
        {   //使用using可以自动释放资源

            using (SqlConnection conn = new SqlConnection(connstr))
            {
                conn.Open();      //打开数据库连接

                using (SqlCommand cmd = conn.CreateCommand())   //创建连接命令   
                {
                    cmd.CommandText = cmdText;      //设置连接命令的SQL语句  

                    cmd.Parameters.AddRange(parameter);//参数化使用

                    return cmd.ExecuteNonQuery();    //返回执行受影响的行数      

                }

            }

        }
        /// <summary>
        /// 返回查询语句的第一行的第一列
        /// </summary>
        /// <param name="cmdText"></param>
        /// <param name="parameter"></param>
        /// <returns></returns>
        public static object ExecuteScalar(string cmdText, params SqlParameter[] parameter)
        {

            using (SqlConnection conn = new SqlConnection(connstr))
            {
                conn.Open();

                using (SqlCommand cmd = conn.CreateCommand())
                {
                    cmd.CommandText = cmdText;

                    cmd.Parameters.AddRange(parameter);

                    return cmd.ExecuteScalar();

                }

            }

        }


        /// <summary>
        /// 
        /// </summary>
        /// <param name="cmdText"></param>
        /// <param name="parameters"></param>
        /// <returns>返回datatable</returns>
        public static DataTable ExecuteDataTable(string cmdText, params SqlParameter[] parameters)
        {

            using (SqlConnection conn = new SqlConnection(connstr))
            {
                conn.Open();
                using (SqlCommand cmd = new SqlCommand(cmdText, conn))
                {
                    cmd.Parameters.AddRange(parameters);
                    using (SqlDataAdapter da = new SqlDataAdapter(cmd))
                    {
                        DataTable dt = new DataTable();
                        da.Fill(dt);
                        return dt;
                    }
                }
            }
        }
        /// <summary>
        /// 
        /// </summary>
        /// <param name="cmdText"></param>
        /// <param name="parameters"></param>
        /// <returns>返回datareader</returns>
        public static SqlDataReader ExecuteDataReader(string cmdText, params SqlParameter[] parameters)
        {

            using (SqlConnection conn = new SqlConnection(connstr))
            {
                conn.Open();
                using (SqlCommand cmd = new SqlCommand(cmdText, conn))
                {
                    cmd.Parameters.AddRange(parameters);
                    return cmd.ExecuteReader();
                }
            }
        }
        /// <summary>
        /// 返回dataset
        /// </summary>
        /// <param name="cmdText"></param>
        /// <param name="parameter"></param>
        /// <returns></returns>
        public static DataSet GetList(string cmdText, params SqlParameter[] parameter)
        {
            using (SqlConnection conn = new SqlConnection(connstr))
            {
                conn.Open();

                using (SqlCommand cmd = conn.CreateCommand())
                {
                    cmd.CommandText = cmdText;

                    cmd.Parameters.AddRange(parameter);

                    using (SqlDataAdapter adapter = new SqlDataAdapter(cmd))
                    {

                        DataSet ds = new DataSet();

                        adapter.Fill(ds);

                        return ds;

                    }

                }

            }

        }

    }

}

连接字符串在web.config中配置

 <connectionStrings>
    <add name="Conn" connectionString="Data Source=数据库;Initial Catalog=filemaneger;Persist Security Info=True;User ID=账号;Password=密码" />
  </connectionStrings>
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值