<span id="mktg5"></span>

<i id="mktg5"><meter id="mktg5"></meter></i>

        <label id="mktg5"><meter id="mktg5"></meter></label>
        最新文章專題視頻專題問答1問答10問答100問答1000問答2000關鍵字專題1關鍵字專題50關鍵字專題500關鍵字專題1500TAG最新視頻文章推薦1 推薦3 推薦5 推薦7 推薦9 推薦11 推薦13 推薦15 推薦17 推薦19 推薦21 推薦23 推薦25 推薦27 推薦29 推薦31 推薦33 推薦35 推薦37視頻文章20視頻文章30視頻文章40視頻文章50視頻文章60 視頻文章70視頻文章80視頻文章90視頻文章100視頻文章120視頻文章140 視頻2關鍵字專題關鍵字專題tag2tag3文章專題文章專題2文章索引1文章索引2文章索引3文章索引4文章索引5123456789101112131415文章專題3
        問答文章1 問答文章501 問答文章1001 問答文章1501 問答文章2001 問答文章2501 問答文章3001 問答文章3501 問答文章4001 問答文章4501 問答文章5001 問答文章5501 問答文章6001 問答文章6501 問答文章7001 問答文章7501 問答文章8001 問答文章8501 問答文章9001 問答文章9501
        當前位置: 首頁 - 科技 - 知識百科 - 正文

        防SQL注入 生成參數化的通用分頁查詢語句

        來源:懂視網 責編:小采 時間:2020-11-27 22:43:10
        文檔

        防SQL注入 生成參數化的通用分頁查詢語句

        防SQL注入 生成參數化的通用分頁查詢語句:使用這種通用的存儲過程進行分頁查詢,想要防SQL注入,只能對輸入的參數進行過濾,例如將一個單引號'轉換成兩個單引號'',但這種做法是不安全的,厲害的黑客可以通過編碼的方式繞過單引號的過濾,要想有效防SQL注入,只有參數化查詢才是最終的解決方
        推薦度:
        導讀防SQL注入 生成參數化的通用分頁查詢語句:使用這種通用的存儲過程進行分頁查詢,想要防SQL注入,只能對輸入的參數進行過濾,例如將一個單引號'轉換成兩個單引號'',但這種做法是不安全的,厲害的黑客可以通過編碼的方式繞過單引號的過濾,要想有效防SQL注入,只有參數化查詢才是最終的解決方

        使用這種通用的存儲過程進行分頁查詢,想要防SQL注入,只能對輸入的參數進行過濾,例如將一個單引號“'”轉換成兩個單引號“''”,但這種做法是不安全的,厲害的黑客可以通過編碼的方式繞過單引號的過濾,要想有效防SQL注入,只有參數化查詢才是最終的解決方案。但問題就出在這種通用分頁存儲過程是在存儲過程內部進行SQL語句拼接,根本無法修改為參數化的查詢語句,因此這種通用分頁存儲過程是不可取的。但是如果不用通用的分頁存儲過程,則意味著必須為每個具體的分頁查詢寫一個分頁存儲過程,這會增加不少的工作量。
        經過幾天的時間考慮之后,想到了一個用代碼來生成參數化的通用分頁查詢語句的解決方案。代碼如下:
        代碼如下:

        public class PagerQuery
        {
        private int _pageIndex;
        private int _pageSize = 20;
        private string _pk;
        private string _fromClause;
        private string _groupClause;
        private string _selectClause;
        private string _sortClause;
        private StringBuilder _whereClause;
        public DateTime DateFilter = DateTime.MinValue;
        protected QueryBase()
        {
        _whereClause = new StringBuilder();
        }
        /**//// <summary>
        /// 主鍵
        /// </summary>
        public string PK
        {
        get { return _pk; }
        set { _pk = value; }
        }
        public string SelectClause
        {
        get { return _selectClause; }
        set { _selectClause = value; }
        }
        public string FromClause
        {
        get { return _fromClause; }
        set { _fromClause = value; }
        }
        public StringBuilder WhereClause
        {
        get { return _whereClause; }
        set { _whereClause = value; }
        }
        public string GroupClause
        {
        get { return _groupClause; }
        set { _groupClause = value; }
        }
        public string SortClause
        {
        get { return _sortClause; }
        set { _sortClause = value; }
        }
        /**//// <summary>
        /// 當前頁數
        /// </summary>
        public int PageIndex
        {
        get { return _pageIndex; }
        set { _pageIndex = value; }
        }
        /**//// <summary>
        /// 分頁大小
        /// </summary>
        public int PageSize
        {
        get { return _pageSize; }
        set { _pageSize = value; }
        }
        /**//// <summary>
        /// 生成緩存Key
        /// </summary>
        /// <returns></returns>
        public override string GetCacheKey()
        {
        const string keyFormat = "Pager-SC:{0}-FC:{1}-WC:{2}-GC:{3}-SC:{4}";
        return string.Format(keyFormat, SelectClause, FromClause, WhereClause, GroupClause, SortClause);
        }
        /**//// <summary>
        /// 生成查詢記錄總數的SQL語句
        /// </summary>
        /// <returns></returns>
        public string GenerateCountSql()
        {
        StringBuilder sb = new StringBuilder();
        sb.AppendFormat(" from {0}", FromClause);
        if (WhereClause.Length > 0)
        sb.AppendFormat(" where 1=1 {0}", WhereClause);
        if (!string.IsNullOrEmpty(GroupClause))
        sb.AppendFormat(" group by {0}", GroupClause);
        return string.Format("Select count(0) {0}", sb);
        }
        /**//// <summary>
        /// 生成分頁查詢語句,包含記錄總數
        /// </summary>
        /// <returns></returns>
        public string GenerateSqlIncludeTotalRecords()
        {
        StringBuilder sb = new StringBuilder();
        if (string.IsNullOrEmpty(SelectClause))
        SelectClause = "*";
        if (string.IsNullOrEmpty(SortClause))
        SortClause = PK;
        int start_row_num = (PageIndex - 1)*PageSize + 1;
        sb.AppendFormat(" from {0}", FromClause);
        if (WhereClause.Length > 0)
        sb.AppendFormat(" where 1=1 {0}", WhereClause);
        if (!string.IsNullOrEmpty(GroupClause))
        sb.AppendFormat(" group by {0}", GroupClause);
        string countSql = string.Format("Select count(0) {0};", sb);
        string tempSql =
        string.Format(
        "WITH t AS (SELECT ROW_NUMBER() OVER(ORDER BY {0}) as row_number,{1}{2}) Select * from t where row_number BETWEEN {3} and {4};",
        SortClause, SelectClause, sb, start_row_num, (start_row_num + PageSize - 1));
        return tempSql + countSql;
        }
        /**//// <summary>
        /// 生成分頁查詢語句
        /// </summary>
        /// <returns></returns>
        public override string GenerateSql()
        {
        StringBuilder sb = new StringBuilder();
        if (string.IsNullOrEmpty(SelectClause))
        SelectClause = "*";
        if (string.IsNullOrEmpty(SortClause))
        SortClause = PK;
        int start_row_num = (PageIndex - 1)*PageSize + 1;
        sb.AppendFormat(" from {0}", FromClause);
        if (WhereClause.Length > 0)
        sb.AppendFormat(" where 1=1 {0}", WhereClause);
        if (!string.IsNullOrEmpty(GroupClause))
        sb.AppendFormat(" group by {0}", GroupClause);
        return
        string.Format(
        "WITH t AS (SELECT ROW_NUMBER() OVER(ORDER BY {0}) as row_number,{1}{2}) Select * from t where row_number BETWEEN {3} and {4}",
        SortClause, SelectClause, sb, start_row_num, (start_row_num + PageSize - 1));
        }
        }

        使用方法:

        代碼如下:


        PagerQuery query = new PagerQuery();
        query.PageIndex = 1;
        query.PageSize = 20;
        query.PK = "ID";
        query.SelectClause = "*";
        query.FromClause = "TestTable";
        query.SortClause = "ID DESC";
        if (!string.IsNullOrEmpty(code))
        {
        query.WhereClause.Append(" and ID= @ID");
        }

        a) GenerateCountSql ()方法生成的語句為:
        Select count(0) from TestTable Where 1=1 and ID= @ID
        b) GenerateSql()方法生成的語句為:
        WITH t AS (SELECT ROW_NUMBER() OVER(ORDER BY ECID DESC) as row_number, * from TestTable where 1=1 and ID= @ID) Select * from t where row_number BETWEEN 1 and 20
        c) GenerateSqlIncludetTotalRecords()方法生成的語句為:
        WITH t AS (SELECT ROW_NUMBER() OVER(ORDER BY E.ECID DESC) as row_number,* from TestTable where 1=1 and ID= @ID) Select * from t where row_number BETWEEN 1 and 20;Select count(0) from ECBasicInfo where 1=1 and ID= @ID;

        注意:以上代碼生成的SQL語句是曾對SQL SERVER 2005以上版本的,希望這些代碼對大家有用

        聲明:本網頁內容旨在傳播知識,若有侵權等問題請及時與本網聯系,我們將在第一時間刪除處理。TEL:177 7030 7066 E-MAIL:11247931@qq.com

        文檔

        防SQL注入 生成參數化的通用分頁查詢語句

        防SQL注入 生成參數化的通用分頁查詢語句:使用這種通用的存儲過程進行分頁查詢,想要防SQL注入,只能對輸入的參數進行過濾,例如將一個單引號'轉換成兩個單引號'',但這種做法是不安全的,厲害的黑客可以通過編碼的方式繞過單引號的過濾,要想有效防SQL注入,只有參數化查詢才是最終的解決方
        推薦度:
        標簽: 防止 通用的 sql
        • 熱門焦點

        最新推薦

        猜你喜歡

        熱門推薦

        專題
        Top
        主站蜘蛛池模板: 性生交片免费无码看人| 波多野结衣免费一区视频 | 亚洲av无码成人精品国产| 24小时日本在线www免费的| 亚洲区精品久久一区二区三区| 99re免费99re在线视频手机版| 亚洲天堂在线播放| 99久久久国产精品免费无卡顿| 亚洲人成伊人成综合网久久| 野花高清在线电影观看免费视频| 麻豆狠色伊人亚洲综合网站| 妞干网免费观看视频| 国产偷国产偷亚洲清高APP| 免费a在线观看播放| 在线视频网址免费播放| 国产精品亚洲A∨天堂不卡| 久久久久久久久久国产精品免费| 久久久久亚洲Av无码专| 手机在线免费视频| 黄页网址在线免费观看| 亚洲中文字幕无码一区二区三区| 久久国产乱子精品免费女| 亚洲最大视频网站| 日日夜夜精品免费视频| 一区二区三区精品高清视频免费在线播放| 亚洲日韩人妻第一页| 最近中文字幕无免费| 亚洲精品无码aⅴ中文字幕蜜桃| 免费va人成视频网站全| 国产一精品一AV一免费| 亚洲卡一卡二卡乱码新区| 亚洲国产精品成人网址天堂| 一区二区免费视频| 亚洲成av人片在www鸭子| 丝袜熟女国偷自产中文字幕亚洲| 91精品国产免费久久国语蜜臀| 久久亚洲精品无码av| 亚洲成A∨人片在线观看不卡| 成人激情免费视频| 中文字幕永久免费| 亚洲一久久久久久久久|