【发布时间】:2010-10-19 12:49:00
【问题描述】:
只是想知道实体框架是否设置为开箱即用地处理 SQL 注入之类的事情?
我看过的每个教程、视频、书籍或博客文章。没有人提到安全性,并且似乎将变量直接传递到上下文中而没有检查等......
只是想知道人们对此有何想法,以及您如何处理这方面的事情?
【问题讨论】:
标签: c# asp.net linq entity-framework
只是想知道实体框架是否设置为开箱即用地处理 SQL 注入之类的事情?
我看过的每个教程、视频、书籍或博客文章。没有人提到安全性,并且似乎将变量直接传递到上下文中而没有检查等......
只是想知道人们对此有何想法,以及您如何处理这方面的事情?
【问题讨论】:
标签: c# asp.net linq entity-framework
是的,如果您使用 LINQ to Entities 查询,实体框架确实可以处理一些安全问题,例如 SQL 注入攻击。
在 SQL 注入的情况下,它通过 SQL 查询参数来实现。如果您使用 Entity SQL 命令,则可能存在攻击向量,就像您使用 ADO.NET 一样。
我不确定其他可能的安全漏洞,但您可以在 MSDN 上阅读更多信息,了解有关确保 Entity Framework 安全的一些提示。
【讨论】: