9
此查詢是否安全地針對與Dapper結合的SQL注入? 如果沒有,那麼在MySql下編寫它的正確方法是什麼? 還是有更好的版本,而不使用concat?Dapper LIKE查詢MySql安全的Sql注入?
string sql = "SELECT * from user_profile WHERE FirstName LIKE CONCAT("%",@name,"%");"
var result = connection.query<profile>(sql, new {name});
這工作,但提供服務器提供關於圖案的結構更少的信息。不確定這是否對子字符串搜索很重要,但它肯定會用於開始搜索。 – usr
@usr這將是有趣的。它不會以負面的方式影響其他RDBMS。 –
謝謝你的答案! – Epstone