哪位大侠知道sql参数化查询可以被注入攻击吗?比如command.Parameters.Add("@card",SqlDbType.Int).Value

我还想知道什么样的语句可以被注入攻击,最好有个例子,小弟将感激不尽... 我还想知道什么样的语句可以被注入攻击,最好有个例子,小弟将感激不尽 展开
 我来答
百度网友cf5726c
2011-10-17 · TA获得超过1894个赞
知道小有建树答主
回答量:1064
采纳率:55%
帮助的人:605万
展开全部
参数化的形式不会被注入攻击。
以前一些不合格的程序员,会将值和 sql 语句直接用字符串加法连接成一个长字符串,这样,值当中的一些符号和前后 sql 语句就会组合成新的含义,也就是注入攻击。
例如,检查一个用户是否存在:
"select * from users where user='" + user + "'"
如果用户输入 user 为 1' or '1'='1,那么整个 sql 语句就是:
select * from users where user='1' or '1'='1'
这个和原作者的意思是不一样的。如果组合入一些删除或修改语句,或者操作关键表的语句,就达到了攻击的目的。
xiaoaccp214
2011-10-17 · 超过34用户采纳过TA的回答
知道答主
回答量:199
采纳率:100%
帮助的人:59.8万
展开全部
又不是字符串拼接,肯定不会被注入攻击
已赞过 已踩过<
你对这个回答的评价是?
评论 收起
hwxxk
2011-10-17
知道答主
回答量:67
采纳率:0%
帮助的人:26.2万
展开全部
不会。
已赞过 已踩过<
你对这个回答的评价是?
评论 收起
收起 更多回答(1)
推荐律师服务: 若未解决您的问题,请您详细描述您的问题,通过百度律临进行免费专业咨询

为你推荐:

下载百度知道APP,抢鲜体验
使用百度知道APP,立即抢鲜体验。你的手机镜头里或许有别人想知道的答案。
扫描二维码下载
×

类别

我们会通过消息、邮箱等方式尽快将举报结果通知您。

说明

0/200

提交
取消

辅 助

模 式