首頁 > 資料庫 > mysql教程 > 能否在 .NET/SQL 中對錶名稱進行參數化以獲得乾淨、安全的程式碼?

能否在 .NET/SQL 中對錶名稱進行參數化以獲得乾淨、安全的程式碼?

Patricia Arquette
發布: 2024-12-30 08:59:18
原創
865 人瀏覽過

Can Table Names Be Parameterized in .NET/SQL for Clean and Secure Code?

在 SQL 中參數化表名?

問題:

是否可以傳遞表格.NET/SQL 中的名稱作為參數?最終目標是在不影響安全性的情況下增強整潔性並避免混亂的程式碼。

答案:

不支援直接參數化表名稱。但是,您可以使用sp_ExecuteSQL 間接實現此目的:

SqlConnection conn = new SqlConnection("Your database connection string");
DataTable dt = new DataTable();

using (SqlCommand cmd = conn.CreateCommand())
{
    cmd.CommandType = CommandType.StoredProcedure;
    cmd.CommandText = "sp_ExecuteSQL";

    cmd.Parameters.AddWithValue("@stmt","SELECT * FROM table");

    using (SqlDataAdapter da = new SqlDataAdapter(cmd))
    {
        da.Fill(dt);
    }
}
登入後複製

或者,您可以在C# 中建構(參數化)SQL 語句,附加表名稱,並將其作為命令執行:

var name = ...; //Determine table name dynamically here
var sql = $"SELECT * FROM {"table"}";
using (SqlCommand cmd = new SqlCommand(sql, conn))
{
    cmd.Parameters.Add("", ...);
    var result = cmd.ExecuteReader();
    ...
}
登入後複製

記得將表名列入白名單,以防止潛在的安全漏洞。

以上是能否在 .NET/SQL 中對錶名稱進行參數化以獲得乾淨、安全的程式碼?的詳細內容。更多資訊請關注PHP中文網其他相關文章!

來源:php.cn
本網站聲明
本文內容由網友自願投稿,版權歸原作者所有。本站不承擔相應的法律責任。如發現涉嫌抄襲或侵權的內容,請聯絡admin@php.cn
作者最新文章
熱門教學
更多>
最新下載
更多>
網站特效
網站源碼
網站素材
前端模板