讲师中心 微信公众号
AI工具推荐 视频效率加速

如何防止C#项目中的SQL注入攻击

秋杰君_9117

秋杰君_9117

发布时间:2026-08-27 12:18:46

|

990人浏览过

|

来源于php中文网

原创

唯一可靠的方式是所有用户输入都走 SqlCommand.Parameters.Add();其他任何方式如字符串拼接、AddWithValue()、拼接存储过程名或ORM映射,只要未进入Parameters集合,均无法防御SQL注入。

如何防止c#项目中的sql注入攻击

唯一可靠的方式是所有用户输入都走 SqlCommand.Parameters.Add(),其他任何“看起来安全”的做法——包括转义、过滤、AddWithValue()、拼接存储过程名、甚至 ORM 自动映射——只要没进 Parameters 集合,就等于没防住。

为什么字符串拼接和 AddWithValue() 不行

拼接字符串(比如 "SELECT * FROM Users WHERE name = '" + input + "'")会让单引号、分号、UNION SELECT 直接参与 SQL 解析;AddWithValue() 会隐式推断类型,空字符串 → VarChar,数字 → Decimal,可能触发索引失效或精度截断。更隐蔽的是,它对 null 的处理不一致,有时传 DBNull.Value,有时传 Object,容易崩在运行时。

常见错误现象包括:SqlException 提示“在期待条件的附近有语法错误”,其实是恶意闭合了引号;或者表面没报错,但行为异常(比如时间盲注)。

  • 永远不用 string.Format() 或 $"" 拼接含用户输入的 SQL
  • 即使输入是数字,也别 Convert.ToInt32() 后再拼字符串——攻击者可以传 1; DROP TABLE Users--
  • 显式指定 SqlDbType:日期用 DateTime2,字符串用 NVarChar,避免驱动层歧义

存储过程调用也必须参数化

很多人误以为“用了存储过程就天然安全”,其实完全错误。只要 SP 内部用了 EXEC(@sql) 或 sp_executesql 拼接用户输入,或者 C# 层手动拼接了过程名(比如 "GetUserBy" + userType),风险一点不低。

正确做法是:过程名写死在 CommandText 中,设 CommandType = CommandType.StoredProcedure,再用 Parameters.Add() 绑定参数。

C#
C#

"避开 C# 常见错误——空陷阱、异步陷阱、LINQ 陷阱及资源泄漏。"

下载
  • 错误示例:cmd.CommandText = "exec SearchUsers '" + keyword + "'" —— 根本没启用参数机制
  • SP 内部禁止出现 CONCAT、+ 连接用户输入,或 QUOTENAME() 后再拼接
  • 如果 SP 接收排序字段等动态标识符,仍需白名单校验,不能靠参数传

动态表名、列名、ORDER BY 字段怎么处理

参数化只适用于值(value),不适用于标识符(identifier)。试图用 @sortColumn 替代 ORDER BY 字段,SQL Server 会直接报错或忽略。

可行方案只有两个:硬编码白名单,或用 QUOTENAME() + 白名单校验后拼接(仅限可信上下文)。

  • 白名单示例:var allowedSorts = new[] { "created", "updated", "name" };,检查 userSort 是否在其中
  • 千万别写:"SELECT * FROM Logs ORDER BY " + userSort,哪怕加了 QUOTENAME() 也不建议用于不可信输入
  • QUOTENAME() 只防语法错误,不防逻辑绕过;它不是参数化的替代品

null 值和 DbType 必须显式处理

直接赋 Value = userName 遇到 null 会抛异常;不设 DbType 时 ADO.NET 会按值自动推断,但推断结果依赖输入内容本身,空字符串、null、数字都可能被映射成不同类型,导致隐式转换或精度丢失。

  • 对可能为 null 的字段:用 Value = (object)userName ?? DBNull.Value
  • 推荐写法:new SqlParameter("@name", SqlDbType.NVarChar) { Value = userName ?? (object)DBNull.Value }
  • 日期务必用 SqlDbType.DateTime2,避免 SQL Server 2005 以下版本精度截断引发意外匹配

最常被忽略的一点是:参数化查询的安全性不取决于你写了 @param,而取决于你是否把值真正塞进了 Parameters 集合。只要漏掉一个输入、用错一个占位符、或在某处悄悄拼了一次字符串,整个防护链就断了。

热门AI工具

更多
音述AI
音述AI Hot

一款AI音频处理工具,主要用于音述AI是一个以“用声音述说故事”为核心的 AI 音乐创作与声音分享社区,适合需要提升相关任务效率的用户。

AionClaw
AionClaw Hot

AionClaw是一款面向办公、创作和编程任务的AI桌面智能体。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

讯飞智作

讯飞智作是一款AI视频创作工具,AI文本配音工具,数字人课程、营销视频制作。

VibeKnow
VibeKnow Hot

一款AI视频创作工具,主要用于全球首个AI知识视频创作平台,文档、文章、网页,一键生成视频,适合需要提升相关任务效率的用户。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

Atoms
Atoms Hot

Atoms是一款AI智能体工具,第一支自动构建真实业务的 AI 团队。

PixTV
PixTV Hot

PixTV是一款面向AIGC内容创作的AI视频生成工具。

相关专题

更多
c#是什么意思
c#是什么意思

C#是一种通用的面向对象编程语言,它在.NET框架上运行,可用于开发各种类型的应用程序。本专题为大家提供c#相关的各种文章、以及下载和课程。

952

2023.08.08

什么是c#
什么是c#

C#(读作C Sharp)是一种现代的、通用的、面向对象的编程语言。它由微软公司开发,于2000年首次发布,主要用于开发Windows桌面应用程序、Web应用程序、移动应用程序以及游戏开发等领域。C#是一种类型安全和托管的编程语言,它结合了C++的强大性能和C语言的简单易学特点,并引入了许多新的特性和概念,如委托、属性、泛型和异步编程等,以提高开发效率和代码可维护性。

2631

2023.08.31

C#中base关键字的用法
C#中base关键字的用法

在C#中,base关键字用于访问当前类的基类成员,这包括基类的字段、属性、方法、构造函数、索引器以及事件。想了解更多C#的相关内容,可以阅读本专题下面的文章。

845

2024.03.13

C#Task用法
C#Task用法

Task在C#中是用于表示异步操作的对象,它位于System.Threading.Tasks命名空间中。想了解更多C#中各种用法的相关内容,可以阅读本专题下面的文章。

2595

2024.03.14

C# 并发与异步编程
C# 并发与异步编程

本专题系统讲解 C# 异步编程与并发控制,重点介绍 async 和 await 关键字、Task 类、线程池管理、并发数据结构、死锁与线程安全问题。通过多个实战项目,帮助学习者掌握 如何在 C# 中编写高效的异步代码,提升应用的并发性能与响应速度。

292

2026.02.03

C# 多线程与异步编程
C# 多线程与异步编程

本专题深入讲解 C# 中多线程与异步编程的核心概念与实战技巧,包括线程池管理、Task 类的使用、async/await 异步编程模式、并发控制与线程同步、死锁与竞态条件的解决方案。通过实际项目,帮助开发者掌握 如何在 C# 中构建高并发、低延迟的异步系统,提升应用性能和响应速度。

369

2026.02.06

C# ASP.NET Core微服务架构与API网关实践
C# ASP.NET Core微服务架构与API网关实践

本专题围绕 C# 在现代后端架构中的微服务实践展开,系统讲解基于 ASP.NET Core 构建可扩展服务体系的核心方法。内容涵盖服务拆分策略、RESTful API 设计、服务间通信、API 网关统一入口管理以及服务治理机制。通过真实项目案例,帮助开发者掌握构建高可用微服务系统的关键技术,提高系统的可扩展性与维护效率。

611

2026.03.11

C# Unity游戏开发与ECS架构实践
C# Unity游戏开发与ECS架构实践

本专题聚焦 C# 在 Unity 游戏开发中的应用,系统讲解 ECS(Entity-Component-System)架构设计、游戏对象管理、性能优化与内存控制策略。通过实际游戏案例,帮助开发者构建高性能、结构清晰的游戏系统,提高游戏开发效率与运行性能。

309

2026.04.13

FrankenPHP集成Laravel详细教程
FrankenPHP集成Laravel详细教程

本专题提供FrankenPHP集成Laravel的详细配置指南,全面解析运行原理、开发环境搭建、Caddyfile配置、Octane工作模式、数据库连接、队列任务、定时任务和生产环境优化,解决部署过程中常见的报错与兼容性问题。

0

2026.10.08

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PHP开发基础之数据库篇(PDO)
PHP开发基础之数据库篇(PDO)

共10课时 | 2.3万人学习

Conan 2 Essentials 免费课程
Conan 2 Essentials 免费课程

共0课时 | 0人学习

CMake 与 Conan 集成实践
CMake 与 Conan 集成实践

共0课时 | 0人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn