怎么防止[SQL注入

参数化查询,ADO.NET 底层将会处理 SQL 注入的问题   (需要SQL SERVER2005)

使用下面的参数化查询

System.Data.SqlClient.SqlConnection cnn = new System.Data.SqlClient.SqlConnection("连接字符串");
System.Data.SqlClient.SqlCommand cm = new System.Data.SqlClient.SqlCommand();
cm.Connection = cnn;
cm.CommandText = "insert into table1 (field1,field2) values(@field1,@field2)";

cm.Parameters.Add("@field1",SqlDbType.Float);
cm.Parameters["@field1"].Value = 1;
cm.Parameters.Add("@field2",SqlDbType.DateTime );
cm.Parameters["@field2"].Value = System.DBNull.Value;
cnn.Open();
cm.ExecuteNonQuery();
cnn.Close();

另一种

我们公司一直用这个函数 去掉特殊字符
public static string CleanString(string inputString)
{
StringBuilder retVal = new StringBuilder();

if ((inputString != null) && (inputString != String.Empty))
{
inputString = inputString.Trim();


for (int i = 0; i < inputString.Length; i++)
{
switch (inputString[i])
{
case '"':
retVal.Append("&quot;");
break;
case '<':
retVal.Append("&lt;");
break;
case '>':
retVal.Append("&gt;");
break;
default:
retVal.Append(inputString[i]);
break;
}
}

retVal.Replace("'", " ");
}

return retVal.ToString();
}

PS:根据petshop改的 呵呵



Trackback: http://tb.blog.csdn.net/TrackBack.aspx?PostId=1464252

 
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值