|
1
6
文字值 仅:
参数将始终被解释为值,而不是列标识符。您可以使用运行查询
因此,在很多情况下,您必须使用动态SQL并在查询中插入应用程序变量以获得所需的结果。在这种情况下,查询参数帮不了你。为了防止SQL注入缺陷,您仍然必须保持警惕并进行代码防御。 没有任何框架或数据访问库可以为您完成这项工作。您可以始终构造包含SQL注入缺陷的SQL查询字符串,并在数据访问库看到SQL查询之前执行此操作。那么,它如何知道什么是故意的,什么是缺陷呢? 以下是实现安全SQL查询的方法:
|
|
|
2
13
对使用准备好的查询将转义参数。 |
|
|
3
1
当您将参数绑定到准备好的语句时,它会自动转义数据,因此在发送之前不应转义数据。双重逃跑通常是件坏事。至少,它会在以后产生额外转义字符的丑陋结果。 |