php开源嘛
首页 | English | MySql数据库 | Php编程 | 建站杂烩 | 系统服务器 | 资源共享 | 专题 | 才桀网 | 支持论坛
  当前位置:主页>MySql数据库>文章内容
高效安全的sql查询代码如何编写?
来源:网络 作者:本站整理 发布时间:2007-09-12  

高效安全的sql查询代码如何编写?

看一看这段代码,让我们来看看主要存在的问题 phpma.com

//设置SQL语句
insertstr="insert into userinfo(name,password,email,phone,mobile,post,address) VALUES('";
insertstr += this._name.Trim() + "','";
insertstr += this._password.Trim() +"','";
insertstr += this._email.Trim() +"','";
insertstr += this._phone.Trim() +"','";
insertstr += this._mobile.Trim() +"','";
insertstr += this._post.Trim() +"','";
insertstr += this._address.Trim() +"')";

1、效率问题phpma.com

首先看看上边这段代码,效率太低了,这么多的字符串连接本身效率就够低的了,再加上这么些trim(),完全没有必要。

2、正确性问题

这段代码太脆弱,一个单引号就可以使整个程序崩溃。

3、安全性phpma.com

同上,利用单引号我可以做很多事,比如运行个xp_cmd命令,那你就惨了,呵呵。

那么,怎样来写呢,上面这段代码可以改成这样:

string strSql = "insert into sometable (c1 , c2 , c3 , ...) values(@c1 , @c2 , @c3,...)"
SqlCommand myCommand = new SqlCommand(strSql , myConn)
try
{
myCommand.Parameters.Add(new SqlParameters("@c1" , SqlDataType.VarChar , 20)
myCommand.Parameters["@c1"].Value = this._Name ;
....
//有几个加几个
....
}
catch(...)
...

这样呢,既可以避免低效率的字符串连接,又可以利用sqlcommand参数有效性检测来避免非法字符的出现,并且由于这种parameter方式是预编译的,效率更高。

一举数得,何乐而不为呢。phpma.com


(阅读次数:
上一篇:学习PHP技术:txtSQL安装手册中文版   下一篇:轻松接触MySQL数据库支持的3个引擎
[收藏] [推荐] [评论(0条)] [返回顶部] [打印本页] [关闭窗口]  
用户名: 新注册) 密码: 匿名评论
评论内容:(不能超过250字,需审核后才会公布,请自觉遵守互联网相关政策法规。
 §最新评论
  热点文章
·用于SELECT和WHERE子句的SQL函数
·MySQL索引分析和优化
·MySQL数据库下.frm .MYD .MYI损
·怎么删除MySQL数据库中的重复数
·MySQL数据导入与导出
·MySQL数据库中SQL查询语句精华
·如何优化MySQL数据库性能
·MySQL查询优化之查询优化器
·怎么备份MySQL数据库
·如何导入导出*.sql文件到MySQL数
·MySQL数据导入导出方法与工具介
·MySQL索引分析和优化加速网站访
  相关文章
·轻松接触MySQL数据库支持的3个引
·Mysql参数优化之初学MYSQL应知道
·mySQL 高版本兼容低版本用户的解
·使用MySQL的23个注意事项^……
·PHP中常用的几个 mysql 语句
·了解数据库应用系统的开发的一般
·mysql5存储过程编写实践
·从MySQL导出XLS数据库工具
·MySQL数据库导出和导入的方法
·数据库常用的子句、关键词和函数
·MySQL 如何从表中取出随机数据
·MySQL数据库下.frm .MYD .MYI损

关于我们 | 本站声明 | 友情连接 | 诚邀加盟 | 网站地图
版权Power by DedeCms   技术支持QQ =>> 罗江游鱼   Jacking  后台登陆
Copyright @ 2007 公司地址:柳州市东环路268号 邮编:545006 电话:15920389818 桂ICP备07006725号