【问题标题】:when using criteria query, do you have to gaurd against sql injection?使用条件查询时,是否要提防sql注入?
【发布时间】:2009-12-16 23:52:55
【问题描述】:

假设我有这样的查询:

session.CreateCriteria(typeof(Category)) .Add(Expression.Like("Name", someVariable));

其中 someVariable 是从查询字符串中获取的,我是否必须针对 sql 注入进行检查,或者 nhibernate 会处理这个?

【问题讨论】:

    标签: nhibernate


    【解决方案1】:

    它已为您处理,但请务必尝试进行 sql 注入,以证明它是可以的。

    【讨论】:

    • +1 这是正确的答案,但要更详细地了解您的答案 David,处理此问题的方式是 NHibernate 在将整个查询发送到数据库服务器之前对其进行参数化.要查看实际情况,请查看像 NHProf (www.nhprof.com) 这样的分析器,这样您就可以看到 NHibernate 在这种情况下采取的确切步骤 :)
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2012-06-01
    • 2011-05-23
    • 2013-02-25
    • 1970-01-01
    • 1970-01-01
    • 2018-08-21
    • 1970-01-01
    相关资源
    最近更新 更多