Sql Server 的參數化查詢

来源:https://www.cnblogs.com/hulizhong/archive/2019/04/10/10685943.html
-Advertisement-
Play Games

為什麼要使用參數化查詢呢?參數化查詢寫起來看起來都麻煩,還不如用拼接sql語句來的方便快捷。當然,拼接sql語句執行查詢雖然看起來方便簡潔,其實不然。遠沒有參數化查詢來的安全和快捷。 今天剛好瞭解了一下關於Sql Server 參數化查詢和拼接sql語句來執行查詢的一點區別。 參數化查詢與拼接sql ...


為什麼要使用參數化查詢呢?參數化查詢寫起來看起來都麻煩,還不如用拼接sql語句來的方便快捷。當然,拼接sql語句執行查詢雖然看起來方便簡潔,其實不然。遠沒有參數化查詢來的安全和快捷。

 

今天剛好瞭解了一下關於Sql Server 參數化查詢和拼接sql語句來執行查詢的一點區別。

參數化查詢與拼接sql語句查詢相比主要有兩點好處:

    1、防止sql註入 

    2、 提高性能(復用查詢計劃)

首先我們來談下參數化查詢是如何防止sql註入的這個問題吧。

防註入例子:

  拼接sql語句:

("select * from user where name={0}",username)

或者

("select * from user where name="+username)

當 name傳進來是一個'aa';Truncate Table user 的時候,這樣會導致直接清除整個表數據

"select * from user where name='aa';Truncate Table user


  我們使用參數化的時候: 

("select * from user where name=@username",new {username=username})


這時候即使我們傳進來的是'aa';Truncate Table user ,資料庫端也會把這些當做字元串處理,執行的sql語句會變成

select * from user where name=''aa';Truncate Table user '

實際上把'aa';Truncate Table user 這個當做了name的值做查詢條件了

以上就是一個簡單的例子介紹關於參數化查詢如何防止sql註入。

再看到底是如何提高性能的呢?

復用查詢計劃:

select * from AU_User where Id=1
select * from AU_User where Id=2

Sql Server在執行一條查詢語句之前都對對它進行“編譯 ”並生成“查詢計劃”,上面兩條查詢語句生成的查詢計劃就是兩條不一樣的查詢計劃,在下麵這張圖片當中我們可以去嘗試下執行這兩條sql語句

,結果顯而易見會生成兩條查詢計劃,Id後面所接的參數不一致。

 

 

 

 

 

 

 

 

 

 

 

 

 

然後我們再來看看使用參數化查詢

select * from AU_User where Id=@Id


這樣不管你傳的參數是多少,執行編譯生成的查詢計劃都是 select * from AU_User where Id=@Id,這樣可以實現查詢計劃的復用,並不需要同一個查詢去生成多個查詢計劃
完全可以節省其中生成查詢計劃的時間


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 受微軟美女員工 Grace Peng 邀請(也可能是套路???),參加微軟神經語音(沒錯,就是神經)曉曉的試用,首先是看到了群裡面的消息,然後就是發送申請,等待回覆,過了幾天後,收到了一個機器人發來的賬號密碼,告訴我已經幫我申請了免費試用的賬號,直接登錄即可使用了。其實一直都有接觸各種 TTS 的服... ...
  • 介紹 由於歷史原因,基於 Windows 平臺存在著大量的基於 .NetFramework 開發的 WPF 和 WinForm 相關程式,如果將這些程式全部基於 DotNetCore 3.0 重寫一遍顯然是不現實的,但是 DotNetCore 是未來發展的趨勢。所以本文通過以 WPF 為例,介紹一下 ...
  • 介紹 SmartSql = MyBatis + Cache(Memory | Redis) + R/W Splitting +Dynamic Repository + Diagnostics ...... 她是如何工作的? SmartSql 借鑒了MyBatis的思想,使用XML來管理SQL,並且提 ...
  • 入門 安裝 從連接字元串創建SmartSql實例 從XML中創建SmartSql實例 SmartSqlBuilder 生命周期 SmartSqlBuilder 的最佳作用域是應用作用域。 可以使用單例模式或者靜態單例模式。 IDbSession | 函數 | 說明 | | : | :| | Exec ...
  • 背景 1. 項目開發中,我們或多或少會使用諸如NLog,Log4Net,Kafka+ELK等等日誌套件; 2. 基於關註點分離原則,業務開發的時候不應該關註日誌具體實現;並且後續能方便切換其他日誌套件; 3. 這裡先實現基於文件的日誌服務,在下一篇將實現基於Kafka+ELK; 4. 具體源碼: " ...
  • WPF下使用進度條也是非常方便的,如果直接採用迴圈然後給ProcessBar賦值,理論上是沒有問題的,不過這樣會卡主主UI線程,我們看到的效果等全部都結束迴圈後才出現最後的值。 所以需要採用線程或者後臺方式給進度條賦值的方式,以下通過線程來觸發事件觸發的方式來實現給進度條賦值。這樣就可以模擬我們在實 ...
  • 針對很多開發人員來說,都想建立個個人網站,如個人博客站,那如何建立個人博客網站並最終上線呢。這之間涉及到很多的流程,如網站設計、代碼編寫、功能變數名稱採購、雲伺服器採購、功能變數名稱備案、網站上線到伺服器、功能變數名稱解析等一系列的操作,此文將分析這些詳細的流程步驟。 (1)網站需求分析以及設計 此階段需要做的事情為確認網 ...
  • 效果圖 素材 代碼 原理: 1 縮放黑影大小,並繪製到和花圖一樣的圖片上 2 使用黑影圖作為花圖的透明度遮罩,有黑影的地方不透明,其他地方透明 3 將花圖繪製到灰白的花上 ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...