ASP.NET C# SQL参数化

刚学ASP.NET想问问大家,小弟做了登录代码后,总是可以用SQL注入,请假怎么改代码,请详细点,最好给小弟一段代码参考一下,小弟很菜,谢谢... 刚学ASP.NET想问问大家,小弟做了登录代码后,总是可以用SQL注入,请假怎么改代码,请详细点,最好给小弟一段代码参考一下,小弟很菜,谢谢 展开
 我来答
百度网友fd9b1e477
2011-03-12
知道答主
回答量:3
采纳率:0%
帮助的人:5160
展开全部
代码没有,倒是可以给你三个建议:
1、使用存储过程,这样就参数化了,可以防止sql语句的非法注入
2、写一个函数,把插入语句的sql中的 ' 字符替换为空:
public static string Filtered(string str)
{
str = str.Replace("'", "");
str = str.Replace("@", "");
str = str.Replace("=", "");
str = str.Replace("!", "");
str = str.Replace(" ", "");
str = str.Replace(".", "");
str = str.Replace("[", "");
str = str.Replace("\\", "");
return str;
}
3.登录的时候将文本框内的内容加密输入数据库。。。
fansui1983
2011-03-12 · TA获得超过193个赞
知道小有建树答主
回答量:186
采纳率:100%
帮助的人:58.4万
展开全部
.net ?? sql参数化 百度一下 很简单 这种要养成习惯

我怎么感觉 楼下的追问 应该是追问给我的呢....

算了 免费奉送一段

public JS_PlanCash getOneByUserID(int id,string year)
{
SqlParameter[] parms = new SqlParameter[]{
new SqlParameter("@JS_Year",SqlDbType.VarChar),
new SqlParameter("@JS_CreateID" , SqlDbType.Int)
};
parms[0].Value = year;
parms[1].Value = id;
return djp.getOne(" and JS_Year = @JS_Year and JS_CreateID = @JS_CreateID", parms);
}
已赞过 已踩过<
你对这个回答的评价是?
评论 收起
912808455
2011-03-11 · TA获得超过233个赞
知道答主
回答量:246
采纳率:0%
帮助的人:251万
展开全部
代码没有,倒是可以给你两个建议:
1、使用存储过程,这样就参数化了,可以防止sql语句的非法注入
2、写一个函数,把插入语句的sql中的 ' 字符替换为空:
public static string Filtered(string str)
{
str = str.Replace("'", "");
str = str.Replace("@", "");
str = str.Replace("=", "");
str = str.Replace("!", "");
str = str.Replace(" ", "");
str = str.Replace(".", "");
str = str.Replace("[", "");
str = str.Replace("\\", "");
return str;
}
已赞过 已踩过<
你对这个回答的评价是?
评论 收起
帐号已注销
2011-03-11 · TA获得超过325个赞
知道小有建树答主
回答量:180
采纳率:0%
帮助的人:164万
展开全部
我的空间博客有文章

http://hi.baidu.com/hunles/blog/item/7bfd1f8a223de7779f2fb497.html

不懂再问我
追问
请问怎么将SQL语句参数化啊?
有例子吗?
追答
去我空间看看吧,如果没有的话上CSDN网站搜索

楼主要自己学会学习能力,学会自己想办法解决。

参考资料: http://hi.baidu.com/hunles/home

已赞过 已踩过<
你对这个回答的评价是?
评论 收起
极速网游加速器
推荐于2016-05-06 · 知道合伙人游戏行家
极速网游加速器
知道合伙人游戏行家
采纳数:90 获赞数:1513
极速网游加速器开发者

向TA提问 私信TA
展开全部
public static string hacksql(string str)
{
str = str.Replace("'", "");
str = str.Replace("@", "");
str = str.Replace("=", "");
str = str.Replace("!", "");
str = str.Replace(" ", "");
str = str.Replace(".", "");
str = str.Replace("[", "");
str = str.Replace("\\", "");
return str;
}
使用的时候
string name=hacksql(txtuid.Text.Tostring().Trim());
本回答被提问者采纳
已赞过 已踩过<
你对这个回答的评价是?
评论 收起
收起 1条折叠回答
收起 更多回答(3)
推荐律师服务: 若未解决您的问题,请您详细描述您的问题,通过百度律临进行免费专业咨询

为你推荐:

下载百度知道APP,抢鲜体验
使用百度知道APP,立即抢鲜体验。你的手机镜头里或许有别人想知道的答案。
扫描二维码下载
×

类别

我们会通过消息、邮箱等方式尽快将举报结果通知您。

说明

0/200

提交
取消

辅 助

模 式