उपयोगकर्ता बनाने के लिए गतिशील SQL का उपयोग करने पर विचार करें। उदाहरण के लिए, @login
. नामक सर्वर लॉगिन बनाने के लिए 'DEV' + @login
. नामक डेटाबेस उपयोगकर्ता के साथ :
create procedure dbo.CreateLoginAndUser(
@login varchar(100),
@password varchar(100),
@db varchar(100))
as
declare @safe_login varchar(200)
declare @safe_password varchar(200)
declare @safe_db varchar(200)
set @safe_login = replace(@login,'''', '''''')
set @safe_password = replace(@password,'''', '''''')
set @safe_db = replace(@db,'''', '''''')
declare @sql nvarchar(max)
set @sql = 'use ' + @safe_db + ';' +
'create login ' + @safe_login +
' with password = ''' + @safe_password + '''; ' +
'create user DEV' + @safe_login + ' from login ' + @safe_login + ';'
exec (@sql)
go
SQL कथन क्लाइंट-साइड बनाना आसान हो सकता है। लेकिन फिर भी, आप create login
. के साथ पैरामीटर का उपयोग नहीं कर सके बयान। तो SQL इंजेक्शन के बारे में सावधान रहें।