桦山涧

桦山涧
Asp.net ---->知识改变命运!
posts - 261, comments - 171, trackbacks - 6, articles - 3
  博客园 :: 首页 :: 新随笔 :: 联系 :: 订阅 订阅 :: 管理

公告

防SQL注入攻击

Posted on 2006-10-25 18:33 桦林 阅读(...) 评论(...) 编辑 收藏
C# 检查字符串,防SQL注入攻击
这个例子里暂定为=号和'号
bool CheckParams(params object[] args)
{
  string[] Lawlesses={"=","'"};
  if(Lawlesses==null||Lawlesses.Length<=0)return true;
  //构造正则表达式,例:Lawlesses是=号和'号,则正则表达式为 .*[=}'].* (正则表达式相关内容请见MSDN)
  //另外,由于我是想做通用而且容易修改的函数,所以多了一步由字符数组到正则表达式,实际使用中,直接写正则表达式亦可;
  string str_Regex=".*[";
  for(int i=0;i< Lawlesses.Length-1;i++)
    str_Regex+=Lawlesses
+"|";
  str_Regex+=Lawlesses[Lawlesses.Length-1]+"].*";
  //
  foreach(object arg in args)
  {
    if(arg is string)//如果是字符串,直接检查
    {
        if(Regex.Matches(arg.ToString(),str_Regex).Count>0)
        return false;
    }
    else if(arg is ICollection)//如果是一个集合,则检查集合内元素是否字符串,是字符串,就进行检查
    {
        foreach(object obj in (ICollection)arg)
        {
          if(obj is string)
          {
            if(Regex.Matches(obj.ToString(),str_Regex).Count>0)
            return false;
          }
        }
    }
  }
  return true;