繁体   English   中英

按顺序将C#中的SQL连接起来

[英]Concatenate SQL in C# with order by

我有此代码,我想编写ORDER BY DESC但我不知道该如何帮助一些人

OleDbCommand cmd = new OleDbCommand("SELECT * FROM users WHERE [id] = " + Session_ID, conn2);

首先,您应该意识到这类代码是为SQL注入打开的,并且应该始终使用参数化查询来避免SQL注入 像这样:

OleDbCommand cmd = new OleDbCommand("SELECT * FROM users WHERE [id] = ? " +
                                    "ORDER BY ID DESC", conn2);
cmd.Parameters.Add(new OleDbParameter("@SessionID", Session_ID));
 OleDbCommand cmd = new OleDbCommand("SELECT * FROM users 
  WHERE [id] = " + Session_ID + " ORDER BY ID DESC", conn2);

尽管上面的方法会起作用,但它有严重的缺陷。 可以简单地在上述SQL查询中执行SQL注入,因此强烈建议使用参数化查询来防止SQL注入,如@ S.Akbari所建议。

暂无
暂无

声明:本站的技术帖子网页,遵循CC BY-SA 4.0协议,如果您需要转载,请注明本站网址或者原文地址。任何问题请咨询:yoyou2525@163.com.

 
粤ICP备18138465号  © 2020-2024 STACKOOM.COM