IinspiroMedlem sedan sep. 2005673 inlägg Frågan#1 Ja, som rubriken säger... hur gör man för att vara helt säker på att undvika sql-injections när man har sql-frågan i koden? Är detta säkert?
SqlConnection myConn = new SqlConnection(...);
SqlCommand myCommand = new SqlCommand();
myConn.Open();
myCommand.CommandText = "INSERT... " + TextBox.Text;
myCommand.Connection = myConn;
myCommand.ExecuteNonQuery();
myConn.Close();
EemissionMedlem sedan dec. 19996 721 inlägg
inspiro skrev:
Ja, som rubriken säger... hur gör man för att vara helt säker på att undvika sql-injections när man har sql-frågan i koden? Är detta säkert?
Absolut inte! För att vara säker bör du använda parametriserade frågor. Det är dessutom väldigt bekvämt att koda med dessa.
IinspiroMedlem sedan sep. 2005673 inlägg Hur använder man parametrar när man inte kör med stored procedures?
JJosefMedlem sedan mars 20023 561 inlägg På samma sätt som du hade gjort om du hade använt SP:s...
sql = "SELECT * FROM Customers WHERE id = @id";
cmd.Parameters.Add("@id", SqlDbType.Int, 4).Value = 2345;