• 设为首页
  • 点击收藏
  • 手机版
    手机扫一扫访问
    迪恩网络手机版
  • 关注官方公众号
    微信扫一扫关注
    迪恩网络公众号

带有 `in` 子句的 C# 参数化查询 MySQL

[复制链接]
菜鸟教程小白 发表于 2022-10-23 05:23:54 | 显示全部楼层 |阅读模式 打印 上一主题 下一主题

我正在将几个硬编码到应用程序中并动态构建的查询转换为参数化查询。我在处理一个特定查询时遇到问题,该查询具有 in条款:

UPDATE TABLE_1 SET STATUS = 4 WHERE ID IN (1, 14, 145, 43);

第一个参数很简单,因为它只是一个普通参数:
MySqlCommand m = new MySqlCommand("UPDATE TABLE_1 SET STATUS = ? WHERE ID IN (?);");
m.Parameters.Add(new MySqlParameter("", 2));

但是,第二个参数是一个整数列表,表示需要更新的行的 ID。如何为单个参数传递整数列表?或者,您将如何设置此查询,以便您不必每次调用它时都完全构建它,并且可以防止 SQL 注入(inject)攻击?



Best Answer-推荐答案


这在 MySQL 中是不可能的。
您可以创建所需数量的参数并执行 UPDATE ... IN (?,?,?,?)。这可以防止注入(inject)攻击(但仍然需要您为每个参数计数重建查询)。

另一种方法是传递一个逗号分隔的字符串并解析它。

关于带有 `in` 子句的 C# 参数化查询 MySQL,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/650455/

回复

使用道具 举报

懒得打字嘛,点击右侧快捷回复 【右侧内容,后台自定义】
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

关注0

粉丝2

帖子830918

发布主题
阅读排行 更多
广告位

扫描微信二维码

查看手机版网站

随时了解更新最新资讯

139-2527-9053

在线客服(服务时间 9:00~18:00)

在线QQ客服
地址:深圳市南山区西丽大学城创智工业园
电邮:jeky_zhao#qq.com
移动电话:139-2527-9053

Powered by 互联科技 X3.4© 2001-2213 极客世界.|Sitemap