C#检测是否有危险字符的SQL字符串过滤方法
2014-07-25 16:34
886 查看
本文以一个C#的SQL数据库字串操作函数为例,说明如何实现对SQL字符串过滤、检测SQL是否有危险字符、修正sql语句中的转义字符,确保SQL不被注入等功能。具体实现代码如下:
SQL字符串过滤函数:
public static bool ProcessSqlStr(string Str) { bool ReturnValue = true; try { if (Str.Trim() != "") { string SqlStr = "exec|insert+|select+|delete|update|count|chr|mid|master+|truncate|char|declare|drop+|drop+table|creat+|create|*|iframe|script|"; SqlStr += "exec+|insert|delete+|update+|count(|count+|chr+|+mid(|+mid+|+master+|truncate+|char+|+char(|declare+|drop+table|creat+table"; string[] anySqlStr = SqlStr.Split('|'); foreach (string ss in anySqlStr) { if (Str.ToLower().IndexOf(ss) >= 0) { ReturnValue = false; break; } } } } catch { ReturnValue = false; } return ReturnValue; }
以下是检测SQL语句中是否包含有非法危险的字符:
/// <summary> /// 检测是否有Sql危险字符 /// </summary> /// <param name="str">要判断字符串</param> /// <returns>判断结果</returns> public static bool IsSafeSqlString(string str) { return !Regex.IsMatch(str, @"[-|;|,|\/|\(|\)|\[|\]|\}|\{|%|@|\*|!|\']"); } /// <summary> /// 改正sql语句中的转义字符 /// </summary> public static string mashSQL(string str) { string str2; if (str == null) { str2 = ""; } else { str = str.Replace("\'", "'"); str2 = str; } return str2; }
您可能感兴趣的文章:
相关文章推荐
- C#检测是否有Sql危险字符
- C#对于字符串的处理类(剪裁、过滤危险字符、替换sql中有问题符号等)
- C#对于字符串的处理类(剪裁、过滤危险字符、替换sql中有问题符号等)
- C#对于字符串的处理类(剪裁、过滤危险字符、替换sql中有问题符号等)
- ASP 检测字符串是否包括汉字、数字、韩文、日文,以及其他语种字符的方法
- 实用技巧——检测字符串在SQL中是否危险
- ASP 检测字符串是否包括汉字、数字、韩文、日文,以及其他语种字符的方法
- C#正则检测字符串是否字母数字混编的方法
- C# 过滤sql特殊字符串方法
- C#正则表达式基础 ^[0-9] 检测字符串的首个字符是否是数字
- C#(ASP.NET)正则表达式 过滤危险字符函数代码 防SQL注入 很全面的SQL关键字过滤
- C#实现过滤sql特殊字符的方法集合
- C# 过滤sql特殊字符方法集合
- C# 过滤sql特殊字符串方法
- C#验证用户输入信息是否包含危险字符串的方法
- C# 过滤sql特殊字符方法集合
- C# 正则表达式 过滤危险字符函数代码 防SQL注入 很全面的SQL关键字过滤
- C#判断输入的字符串中是否含有大写字母,小写字母,数字,字符
- 判断一个字符串是否全是数字的多种方法及其性能比较(C#实现)
- 过滤无效字符串的方法 ----------T-SQL