C#怎么防止SQL注入_C#如何使用参数化查询保护数据安全【避坑】

尼克

尼克

2026-05-04

920人浏览

原创

sqlcommand防sql注入唯一可靠方式是@param占位符+显式parameters.add();?占位符、字符串拼接、addwithvalue()、存储过程内动态拼接、order by/表名列名参数化均不安全,须用白名单或quotename。

c#怎么防止sql注入_c#如何使用参数化查询保护数据安全【避坑】

只要用 SqlCommand 执行 SQL,就必须用 @param 占位符 + Parameters.Add() 绑定值——这是防 SQL 注入唯一可靠、零容错的路径。其他所有“看起来安全”的做法,比如拼接字符串后加转义、用 AddWithValue()、在存储过程中拼接,都可能在特定条件下失效。

SqlCommand 必须用 @param,不能用 ? 或字符串拼接

SQL Server 的 SqlCommand 只认 @ 开头的命名参数,? 是 ODBC/SQLite 的语法,直接写会报错:Must declare the scalar variable "@xxx" 或静默执行失败。

  • ✅ 正确:"SELECT * FROM Users WHERE email = @email AND role = @role",再调用 cmd.Parameters.Add(new SqlParameter("@email", inputEmail))
  • ❌ 错误:"SELECT * FROM Users WHERE email = ?"(SQL Server 不识别)
  • ❌ 危险:"SELECT * FROM Users WHERE email = '" + inputEmail + "'"(任何引号、分号、UNION SELECT 都会被执行)

AddWithValue() 会悄悄破坏性能和类型安全

AddWithValue() 看似方便,但它根据传入值自动推断 SQL 类型,常导致隐式转换:比如把 int 推成 decimal(10,0),让索引失效;或把短字符串推成 nvarchar(max),触发全表扫描。

C函数速查手册(CHM版)
C函数速查手册(CHM版)

C函数速查手册(CHM版)

下载
  • ✅ 推荐:cmd.Parameters.Add("@status", SqlDbType.VarChar).Value = "active",显式指定 SqlDbType
  • ✅ 或更简洁:cmd.Parameters.Add("@status", SqlDbType.VarChar, 20).Value = "active"(带长度)
  • ❌ 避免:cmd.Parameters.AddWithValue("@status", "active")(类型不可控)

存储过程不是免死金牌,EXEC 和拼接照样中招

设了 CommandType.StoredProcedure 只是第一步。如果存储过程内部用 EXEC(@sql)sp_executesql N'SELECT ... WHERE '+@col+' = @val' 拼接用户输入,攻击面完全没关上。

  • ✅ 安全调用:cmd.CommandText = "GetUserByPhone"; cmd.CommandType = CommandType.StoredProcedure; cmd.Parameters.Add("@phone", SqlDbType.NVarChar, 20).Value = userPhone;
  • ✅ 对应 SP 内部必须是:WHERE phone = @phone(纯参数引用)
  • ❌ 危险 SP 内容:DECLARE @sql NVARCHAR(MAX) = 'SELECT * FROM Users WHERE ' + @filter; EXEC(@sql)(仍可注入)

ORDER BY / 表名 / 列名不能参数化,得靠白名单或 QUOTENAME

@sortColumn 这种写法在 SQL Server 里语法错误——参数化只适用于值(value),不适用于标识符(identifier)。强行用会导致 Incorrect syntax near '@sortColumn'

  • ✅ 白名单控制:string orderCol = userSort switch { "name" => "user_name", "date" => "created_at", _ => "id" };,再拼进 SQL
  • ✅ 动态对象名安全方案:"ORDER BY " + QUOTENAME(@unsafeSort)(注意:必须在 SQL 层用 QUOTENAME,C# 里拼)
  • ❌ 禁止:"ORDER BY @sortColumn"(解析失败)或 "ORDER BY '" + userSort + "'"(绕过 QUOTENAME 的拼接仍危险)

最易被忽略的一点:所有用户可控的输入路径——不只是表单提交,还包括 URL 查询参数、HTTP 头、文件名、甚至日志字段——只要最终进了 SQL 字符串,就必须走参数化。漏掉任意一个点,就等于留了一扇没锁的数据库后门。

相关专题

更多
c#是什么意思
c#是什么意思

C#是一种通用的面向对象编程语言,它在.NET框架上运行,可用于开发各种类型的应用程序。本专题为大家提供c#相关的各种文章、以及下载和课程。

2023.08.08

528

5

什么是c#
什么是c#

C#(读作C Sharp)是一种现代的、通用的、面向对象的编程语言。它由微软公司开发,于2000年首次发布,主要用于开发Windows桌面应用程序、Web应用程序、移动应用程序以及游戏开发等领域。C#是一种类型安全和托管的编程语言,它结合了C++的强大性能和C语言的简单易学特点,并引入了许多新的特性和概念,如委托、属性、泛型和异步编程等,以提高开发效率和代码可维护性。

2023.08.31

1137

3

C#中base关键字的用法
C#中base关键字的用法

在C#中,base关键字用于访问当前类的基类成员,这包括基类的字段、属性、方法、构造函数、索引器以及事件。想了解更多C#的相关内容,可以阅读本专题下面的文章。

2024.03.13

556

8

C#Task用法
C#Task用法

Task在C#中是用于表示异步操作的对象,它位于System.Threading.Tasks命名空间中。想了解更多C#中各种用法的相关内容,可以阅读本专题下面的文章。

2024.03.14

1049

11

C# 并发与异步编程
C# 并发与异步编程

本专题系统讲解 C# 异步编程与并发控制,重点介绍 async 和 await 关键字、Task 类、线程池管理、并发数据结构、死锁与线程安全问题。通过多个实战项目,帮助学习者掌握 如何在 C# 中编写高效的异步代码,提升应用的并发性能与响应速度。

2026.02.03

148

18

C# 多线程与异步编程
C# 多线程与异步编程

本专题深入讲解 C# 中多线程与异步编程的核心概念与实战技巧,包括线程池管理、Task 类的使用、async/await 异步编程模式、并发控制与线程同步、死锁与竞态条件的解决方案。通过实际项目,帮助开发者掌握 如何在 C# 中构建高并发、低延迟的异步系统,提升应用性能和响应速度。

2026.02.06

202

20

C# ASP.NET Core微服务架构与API网关实践
C# ASP.NET Core微服务架构与API网关实践

本专题围绕 C# 在现代后端架构中的微服务实践展开,系统讲解基于 ASP.NET Core 构建可扩展服务体系的核心方法。内容涵盖服务拆分策略、RESTful API 设计、服务间通信、API 网关统一入口管理以及服务治理机制。通过真实项目案例,帮助开发者掌握构建高可用微服务系统的关键技术,提高系统的可扩展性与维护效率。

2026.03.11

526

24

C# Unity游戏开发与ECS架构实践
C# Unity游戏开发与ECS架构实践

本专题聚焦 C# 在 Unity 游戏开发中的应用,系统讲解 ECS(Entity-Component-System)架构设计、游戏对象管理、性能优化与内存控制策略。通过实际游戏案例,帮助开发者构建高性能、结构清晰的游戏系统,提高游戏开发效率与运行性能。

2026.04.13

137

20

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PHP开发基础之数据库篇(PDO)
PHP开发基础之数据库篇(PDO)

共10课时 | 2.2万人学习

RabbitMQ 教程手册
RabbitMQ 教程手册

共0课时 | 0人学习

Linux man-pages 项目
Linux man-pages 项目

共0课时 | 0人学习