CS架构的项目 如果拼接SQL 会被注入吗?有风险吗?

解决方案 »

  1.   

    还是会有被注入的情况出现,建意使用存储过程或参数化语句.
      

  2.   

    @lz:
    同意楼上高手的建议.
    需要使用参数话的查询方式.
      

  3.   

    如果问题仅仅是“会不会”, 那么答案就是:会。
    有没有风险?有。如何解决?
    如果是公网上, 安全问题太大。 用参数化查询。 可以顶住一些菜鸟黑客的攻击。高手的话, 不是我们能顶得住的, 请安全专家出手吧。
    如果是公网, 并且客户给的钱, 贼少贼少, 你可以摸摸良心想一下, 要不堕落就堕落吧, 上帝啊, 原谅我。
    然后就不管了。如果是内网, 有严格纪律的公司里用的东西, 那就不用那么费事了。
    找老板说, 告诉员工别瞎得瑟, 否则开掉。
    就OK了。
    (这正是我目前所在的项目的现状。 安全问题一大堆, 也不担心。 )
      

  4.   

    钱多,就有风险
    钱少,别人都懒得风险你
      

  5.   

    无论会不会,都要尽量参数化