StringBuilder

1、首先需要填写一个StringBuilder的扩展类

1namespace Code.Common 2{ 3 /// <summary> 4 /// 扩展StringBuilder方法 5 /// 防止Sql注入 6 /// </summary> 7 public static class StringBuilderExtend 8 { 9 public static StringBuilder AppendFormatWithSafe(this StringBuilder a, string format, object arg0, StringBuilder where) 10 { 11 where.AppendFormat(format, 12 ((string)arg0) 13 .ToLower() 14 .Replace("update", "") 15 .Replace("delete", "") 16 .Replace("select", "") 17 .Replace("insert", "") 18 .Replace("from", "") 19 .Replace("or", "") 20 .Replace("'", "") 21 .Replace("@", "") 22 .Trim() 23 ); 24 return where; 25 } 26 } 27}

2、讲这个扩展方法写成公有静态的,然后 每次new StringBuilder 拼接Sql语句的时候就可以调用。下面调用案例(用的petapoco的Page分页列表)

1public static Page<UserInfo> GetList(Page<UserInfo> model, int myUserId = 0, int currentPage = 1) 2 { 3 Page<UserInfo> u = new Page<UserInfo>(); 4 using (DataAccess.Database db = new DataAccess.Database()) 5 { 6 StringBuilder sql = new StringBuilder().Append(" select * from UserInfo where 1=1"); 7 if (model.Item != null) 8 { 9 if (!string.IsNullOrEmpty(model.Item.RealName)) 10 { 11 sql.AppendFormatWithSafe(" and RealName like '%{0}%'", model.Item.RealName, sql); 12 } 13 14 } 15 if (!string.IsNullOrEmpty(model.orderby)) 16 { 17 sql.AppendFormat(" order by {0}", model.orderby); 18 } 19 u = db.Page<UserInfo>(currentPage, CodeConfig.ItemsPerPage, sql.ToString(), myUserId); 20 } 21 return u; 22 }

总结:

  这样就不用担心用户输入查询条件的是带有特殊字符,如( @‘ ),可以做到防止Sql注入。

点赞
收藏

评论区

加载中...

相关推荐

MySQL:[Err] 1292 - Incorrect datetime value: ‘0000-00-00 00:00:00‘ for column ‘CREATE_TIME‘ at row 1

文章目录问题用navicat导入数据时,报错:原因这是因为当前的MySQL不支持datetime为0的情况。解决修改sql\mode:sql\mode:SQLMode定义了MySQL应支持的SQL语法、数据校验等,这样可以更容易地在不同的环境中使用MySQL。全局s

Oracle 分组与拼接字符串同时使用

SELECTT.,ROWNUMIDFROM(SELECTT.EMPLID,T.NAME,T.BU,T.REALDEPART,T.FORMATDATE,SUM(T.S0)S0,MAX(UPDATETIME)CREATETIME,LISTAGG(TOCHAR(

MySQL部分从库上面因为大量的临时表tmp_table造成慢查询

背景描述Time:20190124T00:08:14.70572408:00User@Host:@Id:Schema:sentrymetaLast_errno:0Killed:0Query_time:0.315758Lock_

皕杰报表之UUID

​在我们用皕杰报表工具设计填报报表时,如何在新增行里自动增加id呢?能新增整数排序id吗?目前可以在新增行里自动增加id,但只能用uuid函数增加UUID编码,不能新增整数排序id。uuid函数说明:获取一个UUID,可以在填报表中用来创建数据ID语法:uuid()或uuid(sep)参数说明:sep布尔值,生成的uuid中是否包含分隔符'',缺省为

手写Java HashMap源码

HashMap的使用教程HashMap的使用教程HashMap的使用教程HashMap的使用教程HashMap的使用教程22

java将前端的json数组字符串转换为列表

记录下在前端通过ajax提交了一个json数组的字符串,在后端如何转换为列表。前端数据转化与请求varcontracts{id:'1',name:'yanggb合同1'},{id:'2',name:'yanggb合同2'},{id:'3',name:'yang