【发布时间】:2009-01-15 12:30:19
【问题描述】:
参数用于保护您免受恶意用户输入的影响。
但是如果参数需要一个字符串,是否可以编写将被解释为 sql 的输入,以便恶意用户可以使用诸如“DROP”、“TRUNCATE”等...?
asp、asp.net、java等中的参数保护有区别吗?
另请参阅:Are parameters really enough to prevent SQL injections?
【问题讨论】:
-
在此处查看我的问题:http://stackoverflow.com/questions/306668/are-parameters-really-enough-to-prevent-sql-injections 以获得有关 sql 参数的有趣讨论。
标签: sql database security parameters