讲师中心 微信公众号
AI工具推荐 视频效率加速

使用Dapper轻量级ORM时怎样传递参数防止SQL注入

胖雪同学_6288

胖雪同学_6288

发布时间:2026-09-29 10:27:14

|

894人浏览过

|

来源于php中文网

原创

用匿名对象传参是最安全的默认选择:Dapper通过参数化执行防止SQL注入,WHERE需写@参数名并配匿名对象,IN子句传数组、LIKE拼通配符在C#变量中、多条件宁可传null也不拼SQL;DynamicParameters仅补足能力缺口,非更高级防注入方案;ORDER BY等语法结构不可参数化,须白名单校验后拼接;空IN数组和NULL处理需特别注意。

使用dapper轻量级orm时怎样传递参数防止sql注入

用匿名对象传参是最安全的默认选择

Dapper 的 Query、Execute 等方法原生支持匿名对象,这是绝大多数场景下防注入的第一道防线。只要 SQL 字符串里只出现 @参数名,所有值都来自匿名对象,Dapper 就会走底层 ADO.NET 的参数化执行路径,用户输入哪怕包含 ' OR 1=1 -- 也会被当作文本数据处理。

  • WHERE 条件必须写成 "WHERE Email = @Email",再配 new { Email = userInput },绝不能写成 $"WHERE Email = '{userInput}'"
  • IN 子句直接传数组:new { Ids = new[] { 1, 2, 3 } },Dapper 自动展开为 WHERE Id IN (@Ids0, @Ids1, @Ids2)
  • LIKE 模糊匹配要把通配符拼在 C# 变量里:new { name = $"%{search}%" },SQL 写 "Name LIKE @name",而不是在 SQL 里硬写 "Name LIKE '%{search}%'"
  • 多条件组合时,宁可让部分参数为 null,也别拼 SQL 字符串——Dapper 对 null 参数不报错,只是不参与 WHERE 绑定

DynamicParameters 是为输出参数和类型控制准备的

匿名对象覆盖不了所有需求,但 DynamicParameters 不是“更高级的防注入方案”,它只是补足能力缺口的工具,安全性完全取决于你怎么用。

  • 需要存储过程输出参数时,必须用 Add("@Total", dbType: DbType.Int32, direction: ParameterDirection.Output),不能靠 out int 或返回值模拟
  • 传 DateTimeOffset 或 Guid 时,某些数据库驱动(如旧版 Npgsql)可能误判类型,显式指定 dbType 可避免隐式转换失败
  • 动态字段名(比如按请求决定排序字段)必须先校验白名单,再调用 Add("@SortField", safeValue),不能把用户输入直接塞进 Add 的第一个参数
  • 绝对不要用 AddWithValue 往里塞字符串拼接结果——AddWithValue 本身不危险,但人容易在它前面先做字符串拼接

ORDER BY、表名、列名这些根本不能参数化

@param 只能替换值,不能替换 SQL 语法结构。这部分 Dapper 完全不干预,也不报错,你拼错了它就执行错,拼恶意了它就执行恶意的。

  • ORDER BY @SortColumn 是非法语法,SQL Server/PostgreSQL 都会直接报错;MySQL 虽然允许,但属于未定义行为,不可依赖
  • 真实做法是:if (!new[] { "Name", "CreatedAt", "Status" }.Contains(sort)) throw new ArgumentException("Invalid sort field");,然后拼 $"ORDER BY {sort}"
  • 表名、schema、视图名同理,必须来自配置文件、枚举或硬编码,绝不能来自 HTTP 查询参数或表单字段
  • 这类拼接一旦放开,等于在防火墙上凿了个洞——Dapper 对它毫无感知,也不会加任何防护

最容易被忽略的其实是 IN 子句和 NULL 处理

很多人以为 IN 子句写对了就万事大吉,其实边界情况极多,稍不注意就掉坑里。

  • 空数组传给 new { Ids = new int[0] },Dapper 会生成 WHERE Id IN (),多数数据库直接报语法错误;得提前判断 if (!ids.Any()) return Enumerable.Empty<t>();</t>
  • NULL 值在 SQL 中要显式写成 IS NULL,不能靠 @value 占位符自动适配;比如 "WHERE DeletedAt IS NULL" 和 "WHERE DeletedAt = @DeletedAt" 是两回事
  • 混合使用 IN 和 OR 逻辑时,括号优先级容易出错,建议用 Dapper.SqlBuilder 这类辅助类管理片段,而不是手拼
  • 参数名大小写敏感:SQL 里写 @Email,匿名对象里就得是 new { Email = ... },email 或 EMAIL 都会绑定失败,返回空结果而非报错,排查起来很隐蔽

热门AI工具

更多
PixTV
PixTV Hot

PixTV是一款面向AIGC内容创作的AI视频生成工具。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

Seko
Seko Hot

一款AI视频创作工具,主要用于商汤科技推出的创编一体的AI短视频创作Agent,适合需要提升相关任务效率的用户。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

Lovart
Lovart Hot

一款面向视觉设计创作的AI设计平台,可通过智能体和画布工作流辅助制作海报、Logo、网页、PPT及其他视觉内容。

超级简历WonderCV

一款AI办公效率工具,主要用于免费求职简历模版下载制作,应届生职场人必备简历制作神器,适合需要提升相关任务效率的用户。

SkildArt
SkildArt Hot

SkildArt是一款AI文本写作工具,一站式 AI 视觉创作平台。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

二狗PPT
二狗PPT Hot

一款AI演示文稿工具,主要用于专为中式职场打造的AI PPT生成工具,适合需要提升相关任务效率的用户。

相关专题

更多
数据分析工具有哪些
数据分析工具有哪些

数据分析工具有Excel、SQL、Python、R、Tableau、Power BI、SAS、SPSS和MATLAB等。详细介绍:1、Excel,具有强大的计算和数据处理功能;2、SQL,可以进行数据查询、过滤、排序、聚合等操作;3、Python,拥有丰富的数据分析库;4、R,拥有丰富的统计分析库和图形库;5、Tableau,提供了直观易用的用户界面等等。

3883

2023.10.12

SQL中distinct的用法
SQL中distinct的用法

SQL中distinct的语法是“SELECT DISTINCT column1, column2,...,FROM table_name;”。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

831

2023.10.27

SQL中months_between使用方法
SQL中months_between使用方法

在SQL中,MONTHS_BETWEEN 是一个常见的函数,用于计算两个日期之间的月份差。想了解更多SQL的相关内容,可以阅读本专题下面的文章。

1009

2024.02.23

SQL出现5120错误解决方法
SQL出现5120错误解决方法

SQL Server错误5120是由于没有足够的权限来访问或操作指定的数据库或文件引起的。想了解更多sql错误的相关内容,可以阅读本专题下面的文章。

5721

2024.03.06

sql procedure语法错误解决方法
sql procedure语法错误解决方法

sql procedure语法错误解决办法:1、仔细检查错误消息;2、检查语法规则;3、检查括号和引号;4、检查变量和参数;5、检查关键字和函数;6、逐步调试;7、参考文档和示例。想了解更多语法错误的相关内容,可以阅读本专题下面的文章。

2663

2024.03.06

oracle数据库运行sql方法
oracle数据库运行sql方法

运行sql步骤包括:打开sql plus工具并连接到数据库。在提示符下输入sql语句。按enter键运行该语句。查看结果,错误消息或退出sql plus。想了解更多oracle数据库的相关内容,可以阅读本专题下面的文章。

5700

2024.04.07

sql中where的含义
sql中where的含义

sql中where子句用于从表中过滤数据,它基于指定条件选择特定的行。想了解更多where的相关内容,可以阅读本专题下面的文章。

7521

2024.04.29

sql中删除表的语句是什么
sql中删除表的语句是什么

sql中用于删除表的语句是drop table。语法为drop table table_name;该语句将永久删除指定表的表和数据。想了解更多sql的相关内容,可以阅读本专题下面的文章。

1030

2024.04.29

LLVM自定义Pass怎么写
LLVM自定义Pass怎么写

本专题聚焦LLVM自定义Pass开发,整理Pass类结构、run()方法、PreservedAnalyses、CMake构建、插件注册、-load-pass-plugin加载和测试用例编写流程。

0

2026.09.30

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PHP开发基础之数据库篇(PDO)
PHP开发基础之数据库篇(PDO)

共10课时 | 2.3万人学习

Conan 2 Essentials 免费课程
Conan 2 Essentials 免费课程

共0课时 | 0人学习

CMake 与 Conan 集成实践
CMake 与 Conan 集成实践

共0课时 | 0人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn