Sql Server 的參數化查詢

来源:https://www.cnblogs.com/hulizhong/archive/2019/04/10/10685943.html
-Advertisement-
Play Games

為什麼要使用參數化查詢呢?參數化查詢寫起來看起來都麻煩,還不如用拼接sql語句來的方便快捷。當然,拼接sql語句執行查詢雖然看起來方便簡潔,其實不然。遠沒有參數化查詢來的安全和快捷。 今天剛好瞭解了一下關於Sql Server 參數化查詢和拼接sql語句來執行查詢的一點區別。 參數化查詢與拼接sql ...


為什麼要使用參數化查詢呢?參數化查詢寫起來看起來都麻煩,還不如用拼接sql語句來的方便快捷。當然,拼接sql語句執行查詢雖然看起來方便簡潔,其實不然。遠沒有參數化查詢來的安全和快捷。

 

今天剛好瞭解了一下關於Sql Server 參數化查詢和拼接sql語句來執行查詢的一點區別。

參數化查詢與拼接sql語句查詢相比主要有兩點好處:

    1、防止sql註入 

    2、 提高性能(復用查詢計劃)

首先我們來談下參數化查詢是如何防止sql註入的這個問題吧。

防註入例子:

  拼接sql語句:

("select * from user where name={0}",username)

或者

("select * from user where name="+username)

當 name傳進來是一個'aa';Truncate Table user 的時候,這樣會導致直接清除整個表數據

"select * from user where name='aa';Truncate Table user


  我們使用參數化的時候: 

("select * from user where name=@username",new {username=username})


這時候即使我們傳進來的是'aa';Truncate Table user ,資料庫端也會把這些當做字元串處理,執行的sql語句會變成

select * from user where name=''aa';Truncate Table user '

實際上把'aa';Truncate Table user 這個當做了name的值做查詢條件了

以上就是一個簡單的例子介紹關於參數化查詢如何防止sql註入。

再看到底是如何提高性能的呢?

復用查詢計劃:

select * from AU_User where Id=1
select * from AU_User where Id=2

Sql Server在執行一條查詢語句之前都對對它進行“編譯 ”並生成“查詢計劃”,上面兩條查詢語句生成的查詢計劃就是兩條不一樣的查詢計劃,在下麵這張圖片當中我們可以去嘗試下執行這兩條sql語句

,結果顯而易見會生成兩條查詢計劃,Id後面所接的參數不一致。

 

 

 

 

 

 

 

 

 

 

 

 

 

然後我們再來看看使用參數化查詢

select * from AU_User where Id=@Id


這樣不管你傳的參數是多少,執行編譯生成的查詢計劃都是 select * from AU_User where Id=@Id,這樣可以實現查詢計劃的復用,並不需要同一個查詢去生成多個查詢計劃
完全可以節省其中生成查詢計劃的時間


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 受微軟美女員工 Grace Peng 邀請(也可能是套路???),參加微軟神經語音(沒錯,就是神經)曉曉的試用,首先是看到了群裡面的消息,然後就是發送申請,等待回覆,過了幾天後,收到了一個機器人發來的賬號密碼,告訴我已經幫我申請了免費試用的賬號,直接登錄即可使用了。其實一直都有接觸各種 TTS 的服... ...
  • 介紹 由於歷史原因,基於 Windows 平臺存在著大量的基於 .NetFramework 開發的 WPF 和 WinForm 相關程式,如果將這些程式全部基於 DotNetCore 3.0 重寫一遍顯然是不現實的,但是 DotNetCore 是未來發展的趨勢。所以本文通過以 WPF 為例,介紹一下 ...
  • 介紹 SmartSql = MyBatis + Cache(Memory | Redis) + R/W Splitting +Dynamic Repository + Diagnostics ...... 她是如何工作的? SmartSql 借鑒了MyBatis的思想,使用XML來管理SQL,並且提 ...
  • 入門 安裝 從連接字元串創建SmartSql實例 從XML中創建SmartSql實例 SmartSqlBuilder 生命周期 SmartSqlBuilder 的最佳作用域是應用作用域。 可以使用單例模式或者靜態單例模式。 IDbSession | 函數 | 說明 | | : | :| | Exec ...
  • 背景 1. 項目開發中,我們或多或少會使用諸如NLog,Log4Net,Kafka+ELK等等日誌套件; 2. 基於關註點分離原則,業務開發的時候不應該關註日誌具體實現;並且後續能方便切換其他日誌套件; 3. 這裡先實現基於文件的日誌服務,在下一篇將實現基於Kafka+ELK; 4. 具體源碼: " ...
  • WPF下使用進度條也是非常方便的,如果直接採用迴圈然後給ProcessBar賦值,理論上是沒有問題的,不過這樣會卡主主UI線程,我們看到的效果等全部都結束迴圈後才出現最後的值。 所以需要採用線程或者後臺方式給進度條賦值的方式,以下通過線程來觸發事件觸發的方式來實現給進度條賦值。這樣就可以模擬我們在實 ...
  • 針對很多開發人員來說,都想建立個個人網站,如個人博客站,那如何建立個人博客網站並最終上線呢。這之間涉及到很多的流程,如網站設計、代碼編寫、功能變數名稱採購、雲伺服器採購、功能變數名稱備案、網站上線到伺服器、功能變數名稱解析等一系列的操作,此文將分析這些詳細的流程步驟。 (1)網站需求分析以及設計 此階段需要做的事情為確認網 ...
  • 效果圖 素材 代碼 原理: 1 縮放黑影大小,並繪製到和花圖一樣的圖片上 2 使用黑影圖作為花圖的透明度遮罩,有黑影的地方不透明,其他地方透明 3 將花圖繪製到灰白的花上 ...
一周排行
    -Advertisement-
    Play Games
  • 前言 本文介紹一款使用 C# 與 WPF 開發的音頻播放器,其界面簡潔大方,操作體驗流暢。該播放器支持多種音頻格式(如 MP4、WMA、OGG、FLAC 等),並具備標記、實時歌詞顯示等功能。 另外,還支持換膚及多語言(中英文)切換。核心音頻處理採用 FFmpeg 組件,獲得了廣泛認可,目前 Git ...
  • OAuth2.0授權驗證-gitee授權碼模式 本文主要介紹如何筆者自己是如何使用gitee提供的OAuth2.0協議完成授權驗證並登錄到自己的系統,完整模式如圖 1、創建應用 打開gitee個人中心->第三方應用->創建應用 創建應用後在我的應用界面,查看已創建應用的Client ID和Clien ...
  • 解決了這個問題:《winForm下,fastReport.net 從.net framework 升級到.net5遇到的錯誤“Operation is not supported on this platform.”》 本文內容轉載自:https://www.fcnsoft.com/Home/Sho ...
  • 國內文章 WPF 從裸 Win 32 的 WM_Pointer 消息獲取觸摸點繪製筆跡 https://www.cnblogs.com/lindexi/p/18390983 本文將告訴大家如何在 WPF 裡面,接收裸 Win 32 的 WM_Pointer 消息,從消息裡面獲取觸摸點信息,使用觸摸點 ...
  • 前言 給大家推薦一個專為新零售快消行業打造了一套高效的進銷存管理系統。 系統不僅具備強大的庫存管理功能,還集成了高性能的輕量級 POS 解決方案,確保頁面載入速度極快,提供良好的用戶體驗。 項目介紹 Dorisoy.POS 是一款基於 .NET 7 和 Angular 4 開發的新零售快消進銷存管理 ...
  • ABP CLI常用的代碼分享 一、確保環境配置正確 安裝.NET CLI: ABP CLI是基於.NET Core或.NET 5/6/7等更高版本構建的,因此首先需要在你的開發環境中安裝.NET CLI。這可以通過訪問Microsoft官網下載並安裝相應版本的.NET SDK來實現。 安裝ABP ...
  • 問題 問題是這樣的:第三方的webapi,需要先調用登陸介面獲取Cookie,訪問其它介面時攜帶Cookie信息。 但使用HttpClient類調用登陸介面,返回的Headers中沒有找到Cookie信息。 分析 首先,使用Postman測試該登陸介面,正常返回Cookie信息,說明是HttpCli ...
  • 國內文章 關於.NET在中國為什麼工資低的分析 https://www.cnblogs.com/thinkingmore/p/18406244 .NET在中國開發者的薪資偏低,主要因市場需求、技術棧選擇和企業文化等因素所致。歷史上,.NET曾因微軟的閉源策略發展受限,儘管後來推出了跨平臺的.NET ...
  • 在WPF開發應用中,動畫不僅可以引起用戶的註意與興趣,而且還使軟體更加便於使用。前面幾篇文章講解了畫筆(Brush),形狀(Shape),幾何圖形(Geometry),變換(Transform)等相關內容,今天繼續講解動畫相關內容和知識點,僅供學習分享使用,如有不足之處,還請指正。 ...
  • 什麼是委托? 委托可以說是把一個方法代入另一個方法執行,相當於指向函數的指針;事件就相當於保存委托的數組; 1.實例化委托的方式: 方式1:通過new創建實例: public delegate void ShowDelegate(); 或者 public delegate string ShowDe ...