mar*_* uy 2 c# sql database vb.net sql-server
我的VB.net页面有一个文本框,它接受SQL语句并使用SQL Helper的ExecuteDataSet命令返回一个DataSet.您认为防止删除,截断,删除,插入等语句被执行的最佳方法是什么?文本框应仅接受Select语句.我正在考虑通过Javascript或通过服务器验证来捕获输入字符串,但我确信有更有效的想法来做到这一点.提前致谢.
编辑:我的文本框就像一个查询分析器,因此它接受一行SQL语句,然后根据输入的字符串返回一个数据集
首先,让我说明你的设计是一个非常糟糕的主意; 您将数据库暴露给极大的风险.
更好的设计是让您的用户从他们可以选择的字段列表中进行选择.这避免了允许用户键入SQL语句.
但是,如果您绝对决定这样做,那么构建一个要阻止的关键字数组.然后,在用户输入之后,循环遍历数组,检查是否有任何被阻止的单词.如果找到任何被阻止的单词,则不执行SQL.
不过,这是一个坏主意.你不应该这样做.
| 归档时间: |
|
| 查看次数: |
2541 次 |
| 最近记录: |