SQL注入式攻击就是指在用户输入的时候 给SQL拼接的字符串输入了一个恒等条件 比如说where stuName=txtName.Text and stuPwd=txtPwd.txt or 1=1,这样就会造成不论是谁都能登录
避免SQL注入式攻击的两种方法:
第一种是ASP比较原始的方法 就是将查询字符串中的单引号换成双引号 拼接到数据库中的SQL语句会将两个单引号当做一个双引号 从而不当做字符串
第二种就是参数化查询 SqlParameter para = new SqlParameter("@别名",SqlDBType.数据库类型名,长度){value=别名的值}; |