首页 | 站长免费中心 | 新手上路 | 网站运营 | 网页制作 | 图片设计 | 动画设计 | 网页编程 | 网页特效 | 本站专题 | 虚拟主机 | 域名注册 | 网站建设 | 程序下载
       免费空间资源 | 新闻咨询 | 免费域名 | 免费网盘 | 网站推广 | 网站策划 | 建站经验 | 网站优化 | 网页代码 | 源码下载 | 音乐小偷 | 网络赚钱 | 论坛交流
网站建设
网站建设
虚拟主机
虚拟主机
域名注册
域名注册
711网络首页
站长工具
站长工具
网站源码
网站源码
站长论坛
站长论坛

 711网络 网页编程ASP代码

怎样写一段高效安全的sql查询代码

来源: 互联网    日期:2007-1-13 15:11:04
 

    看一看这段代码,让我们来看看主要存在的问题   [转自:711网络工作室 http://www.tc711.com]

insertstr="insert into userinfo(name,password,email,phone,mobile,post,address) VALUES('";
    insertstr += this._name.Trim() + "','";
    insertstr += this._password.Trim() +"','";
    insertstr += this._email.Trim() +"','";
    insertstr += this._phone.Trim() +"','";
    insertstr += this._mobile.Trim() +"','";
    insertstr += this._post.Trim() +"','";
    insertstr += this._address.Trim() +"')";

    1、效率问题 [转自:711网络工作室 http://www.tc711.com]

    首先看看上边这段代码,效率太低了,这么多的字符串连接本身效率就够低的了,再加上这么些trim(),完全没有必要。

    2、正确性问题

    这段代码太脆弱,一个单引号就可以使整个程序崩溃。

    3、安全性

    同上,利用单引号我可以做很多事,比如运行个xp_cmd命令,那你就惨了,呵呵。

    那么,怎样来写呢,上面这段代码可以改成这样:

    string strSql = "insert into sometable (c1 , c2 , c3 , ...) values(@c1 , @c2 , @c3,...)"
    SqlCommand myCommand = new SqlCommand(strSql , myConn)
    try
    {
    myCommand.Parameters.Add(new SqlParameters("@c1" , SqlDataType.VarChar , 20)
    myCommand.Parameters["@c1"].Value = this._Name ;
    ....
    //有几个加几个
    ....
    }
    catch(...)
    ...

    这样呢,既可以避免低效率的字符串连接,又可以利用sqlcommand参数有效性检测来避免非法字符的出现,并且由于这种parameter方式是预编译的,效率更高。

    一举数得,何乐而不为呢。
    



更多的怎样写一段高效安全的sql查询代码请到论坛查看: http://BBS.TC711.COM



【 双击滚屏 】 【 评论 】 【 收藏 】 【 打印 】 【 关闭 】 来源: 互联网    日期:2007-1-13 15:11:04   

发 表 评 论
查看评论

  您的大名:
  • 尊重网上道德,遵守中华人民共和国的各项有关法律法规
  • 承担一切因您的行为而直接或间接导致的民事或刑事法律责任
  • 本站管理人员有权保留或删除其管辖留言中的任意内容
  • 本站有权在网站内转载或引用您的评论
  • 参与本评论即表明您已经阅读并接受上述条款
认证编码: 刷新验证码
点评内容: 字数0
  精品推荐  
  本月推荐  
  友情赞助  

关于我们 | 联系我们 | 广告投放 | 留言反馈 | 免费程序 | 虚拟主机 | 网站建设 |  网站推广 |  google_sitemap baidu_sitemap RSS订阅
本站所有资源均来自互联网,如有侵犯您的版权或其他问题,请通知管理员,我们会在最短的时间回复您
Copyright © 2005-2015 Tc711.Com All Rights Reserved 版权所有·711网络   蜀ICP备05021915号
110网监备案 信息产业备案 不良信息举报