Sqlserver
 sql >> डेटाबेस >  >> RDS >> Sqlserver

SqlParameter तालिका नाम की अनुमति नहीं देता है - sql इंजेक्शन हमले के बिना अन्य विकल्प?

एक सफेद सूची के लिए जाओ। संभव . का केवल एक निश्चित सेट हो सकता है वैसे भी तालिका नाम के लिए सही मान - कम से कम, तो मुझे आशा है।

यदि आपके पास तालिका नामों की श्वेत सूची नहीं है, तो आप वर्णों की श्वेतसूची से प्रारंभ कर सकते हैं - यदि आप इसे ए-जेड, ए-जेड और 0-9 (बिल्कुल कोई विराम चिह्न नहीं) तक सीमित रखते हैं तो इससे बहुत सारी चिंता दूर हो जानी चाहिए। (बेशक इसका मतलब है कि आप विषम नामों वाली तालिकाओं का समर्थन नहीं करते... हम वास्तव में यहां आपकी आवश्यकताओं के बारे में नहीं जानते हैं।)

लेकिन नहीं, आप तालिका या स्तंभ नामों के लिए पैरामीटर का उपयोग नहीं कर सकते - केवल मान। आमतौर पर डेटाबेस में ऐसा ही होता है; मुझे यह याद नहीं है कि मैंने वह देखा था जो किया उसके लिए समर्थन पैरामीटर। (मैं यह कहने की हिम्मत करता हूं कि निश्चित रूप से कुछ हैं...)



  1. Database
  2.   
  3. Mysql
  4.   
  5. Oracle
  6.   
  7. Sqlserver
  8.   
  9. PostgreSQL
  10.   
  11. Access
  12.   
  13. SQLite
  14.   
  15. MariaDB
  1. SQL सर्वर एकाधिक पंक्ति प्रविष्टियों पर काम करने के लिए एक ट्रिगर

  2. इकाई फ्रेमवर्क 6 - समय संबंधी प्रश्न

  3. वेब-ऐप में रिपोर्टिंग सर्विसेज 2005 द्वारा कॉल किए जाने पर दूसरी टी-एसक्यूएल क्वेरी पहले की तुलना में बहुत तेज क्यों चलती है

  4. SQL सर्वर में सभी अक्षम विदेशी कुंजी बाधाओं को कैसे वापस करें (T-SQL उदाहरण)

  5. SQL सर्वर के लिए कनेक्शन टाइमआउट