【发布时间】:2017-12-08 00:04:09
【问题描述】:
PetaPoco's home page 中提到 PetaPoco 的 SQL Builder(Sql 对象)可以防止 SQL 注入。但是 Query(string query, parameters) 方法是否可以防止 SQL 注入?
SQL Builder 是安全的:
var id = 123;
var a = db.Query<article>(PetaPoco.Sql.Builder
.Append("SELECT * FROM articles")
.Append("WHERE article_id=@0", id)
);
但是这样传递参数的字符串查询安全吗?
var id = 123;
var a = db.Query<article>("SELECT * FROM articles WHERE article_id=@0", id);
【问题讨论】:
-
是的,如果您尝试开始在 github 上查看 PetaPoco 的源代码。毕竟是使用SqlParameter。 github.com/CollaboratingPlatypus/PetaPoco/blob/development/…
标签: c# .net sql-injection petapoco