sqlserver 注入 预防 感觉关键字屏蔽太困难。 比如,--,有些信息中确实需要有--。怎么办?
参数化是一个很好的解决方法,但是改起来比较困难。牵扯面太广。
可以写参数话的sql
参数化
用参数化查询
预期语法树 和 未知语法树 分析对比。
所以老老实实用ef不是很好。
参数化,就预防注入了
拼接sql的地方加类型转换, 字符串类型加替换把一个单引号替换为两个单引号