C#使用带like的sql语句时防sql注入的方法
本文实例叙述了在拼接sql语句的时候,如果遇到Like的情况该怎么办。
一般采用带like的SQL语句进行简单的拼接字符串时,需要开率遇到sql注入的情况。这确实是个需要注意的问题。
这里结合一些查阅的资料做了初步的整理。
如这样一个sql语句:
select*fromgamewheregamenamelike'%张三%'
用c#表示的话:
stringkeywords="张三";
StringBuilderstrSql=newStringBuilder();
strSql.Append("select*fromgamewheregamenamelike@keywords");
SqlParameter[]parameters=newSqlParameter[]
{
newSqlParameter("@keywords","%"+keywords+"%"),
};
这里虽然采用了仍然是用%来写,但是可以有效过滤sql注入的情况,还是挺简单实用。
相信本文所述对大家构建更安全的C#数据库程序有一定的借鉴作用。
热门推荐
1 天仓节祝福语简短
10 新年儿童祝福语大全 简短
11 接到英文简短老师祝福语
12 买车新年祝福语简短创意
13 情侣520的祝福语简短
14 三八祝福语简短文案
15 分别祝福语简短情话英文
16 春节祝福语大全简短搞笑
17 立春幽默祝福语简短
18 祖国祝福语简短走心