顯示具有 SqlDataAdapter 標籤的文章。 顯示所有文章
顯示具有 SqlDataAdapter 標籤的文章。 顯示所有文章

2017年2月6日 星期一

[FAQ] ADO.NET 參數寫法 Parameter(避免SQL Injection資料隱碼攻擊)

Conn代表資料庫連結  SqlConnection


...................................................................................................................................................
DataReader (SqlCommand)
            String SQLString = "Select * From test Where id = @id ";    // 注意到沒?連「單引號」都不可以出現
            SqlCommand cmd = new SqlCommand(SQLString, Conn);
            cmd.Parameters.Add("@id", SqlDbType.Int, 4);
            cmd.Parameters["@id"].Value =TextBox1.Text;

            //簡易寫法。 cmd.Parameters.AddWithValue("@參數名稱", 輸入的數值);
            //上面兩段參數,可以寫成  cmd.Parameters.AddWithValue("@id", TextBox1.Text);

....................................................................................................................................................
DataSet / DataTable (SqlDataAdapter)
// 注意!!資料隱碼攻擊(Sql Injection),請使用參數的寫法。
            String SQLString = "Select * From test Where id = @id ";  // 注意到沒?連「單引號」都不可以出現
            SqlDataAdapter myAdapter = new SqlDataAdapter(SQLString, Conn);
            //== 參數必須在執行SQL指令的時候,寫在下方等待呼叫。不然程式會出錯。
                ////舊的寫法:
                //myAdapter.SelectCommand.Parameters.Add("@id", SqlDbType.Int, 4);
                //myAdapter.SelectCommand.Parameters["@id"].Value = TextBox1.Text;
                
                //新的寫法:合併在一起寫
                myAdapter.SelectCommand.Parameters.AddWithValue("@id", TextBox1.Text);

完整的範例可以參閱我的書本上集

.AddWithValue()方法,請看 msdn網站 。
他的範例就介紹了我上面的兩種作法,請擇一使用

如果您使用 OleDb或是 Odbc,請把參數寫成「?」符號 (後面不可以帶上參數名稱喔!只有一個 ?符號而已)

下一篇文章:

[FAQ] ADO.NET 參數寫法 Parameter #2 -- SqlParameterCollection


FAQ -- 資料隱碼攻擊(SQL Injection)



我上課會解說,但幾個攻擊方式不便公開,
以免有心人拿到(學到)去測試「別人網站」

這本書有蒐集不少範例,推薦給您  
Beginning ASP.NET Security (0470743654) cover image

Beginning ASP.NET Security

Barry Dorrans
ISBN: 978-0-470-74365-2
Paperback
436 pages
March 2010

....................................................................................................................................................
另外,關於XSS攻擊(跨網站腳本攻擊,Cross-Sitws Script),可以看這本書

 XSS 網站安全技術與實務 : 防護解密剖析大進擊 (博碩) & Microsoft AntiXSS


防範 XSS的話,ASP.NET有提供 AntiXSS
檢查使用者輸入內容 - 以 AntiXss 做編碼
MICROSOFT ANTIXSS LIBRARY 3.1 UPGRADE 4.0  (KingKong Bruce)
msdn官方網站 -- System.Web.Security.AntiXss 命名空間

相關文章:

Microsoft Anti-XSS (Anti-Cross Site Scripting Library) 避免XSS攻擊


2016年12月27日 星期二

第一天 ADO.NET Samples -- DataSet(課程範例)& 圖解

ADO.NET 2011/4/23 Samples -- DataSet(台中市電腦公會,課程範例)


打開 google搜尋一下關鍵字「ADO.NET  DataSet」之類,就會找到這幾張常見的圖片。
用來解釋 DataSet,可謂是一目了然。

第一張圖片是微軟 MSDN網站,官方的說明圖片
 


另外,這位朋友的網站也有一張圖片很清楚,

這些範例在我出版的書本(上下兩集)都已經有了。
檔案下載 (VB / C#語法兩者都有) ---- ADO_NET_DataSet.rar

初學者入門的 GridView控制 (自己寫 VB程式) ---- DataSet_Beginner_3.rar
Deleting事件內 (GridView1_RowDeleting)
正確        Response.Write("
我要刪除 Table P.K.--" & GridView1.DataKeys(e.RowIndex).Value)
錯誤        Response.Write("
我要刪除 Table P.K.--" & GridView1.SelectedDataKey.Value)



2013/7/30補充:
.Fill()方法。對應 Select的SQL指令。
    

.Update()方法。對應 Insert / Delete / Update的SQL指令
    

 
我將思想傳授他人, 他人之所得,亦無損於我之所有;
猶如一人以我的燭火點燭,光亮與他同在,我卻不因此身處黑暗。----Thomas Jefferson
寫信給我--  mis2000lab (at) yahoo.com.台灣  或是  school (at) mis2000lab.net
................   facebook社團   https://www.facebook.com/mis2000lab   ......................
................   Google+   https://plus.google.com/100202398389206570368/posts ........
................  YouTube (ASP.NET) 線上教學影片  http://goo.gl/rGLocQ

第一天 ADO.NET Samples -- DataReader v.s. DataSet與DataTable (用完就空了的 DataReader)

第一天 ADO.NET Samples -- DataReader v.s. DataSet與DataTable
(用完就空了的 DataReader) 本範例搭配 Youtube教學影片

相關的兩篇文章:

第一天 ADO.NET Samples -- DataSet(課程範例)& 圖解

初探ADO.NET #2,DataReader 與 DataSet(資料集)


本篇文章作為上課的補充教材
我們在上課的時候提到 DataReader 與 DataSet兩者的差異
也提醒各位其中的觀念與作法不同

強烈建議您看完這篇文章 與 裡面的超連結(相關文章):

[ADO.NET] Web Form為求快速,可使用 DataReader直接處理資料來源


底下範例本來是今天看書的讀書心得
講到 Single-Value DataBinding 與 Repeated-Values DataBinding
但是,我突然想用這些範例來 demo
      DataReader 與DataSet兩者的異同,也很有趣。

早在 .NET 1.x版就有這東西了,詳見微軟官方網站 -- http://msdn.microsoft.com/en-us/library/aa713238(v=vs.71).aspx
事實上,大家都有使用過,只是沒注意這個「專有名詞」罷了

我的書本 "下集",ASP.NET專題實務(II) / 松崗出版
有一章專門講 DataBinding 與 DataBinding Expression(資料繫結運算式)

新的補充範例將會加入這章節,將來出新書會把這部分加入
下一版不知道是 ASP.NET 4.5.3 或是 ASP.NET 5.0 ?

YouTube教學影片 -- https://youtu.be/U_kHOTEFw2U

請看下面兩張圖片:
(1).  第一個範例,使用DataReader來做
為什麼三個清單控制項,只有第一個可以正常運作呢?
知道錯誤在哪裡?您就理解了 DataReader的原理與作法
  
(2). 後續兩個範例,不管是用 DataTable or DataSet來做,都是正常的。
這又是為什麼呢?



這個範例因為使用到 DataReader
剛好另一篇文章也有類似的成果,讓您參考 

[ADO.NET] DataReader 與 CommandBehavior補充說明

  
觀念清楚,程式碼就簡單!
觀念清楚,Debug就輕鬆!

[自我評量表] ASP.NET 我該上什麼課?入門、或是進階?...以「ASP.NET專題實務」本書為例


我將思想傳授他人, 他人之所得,亦無損於我之所有;
猶如一人以我的燭火點燭,光亮與他同在,我卻不因此身處黑暗。----Thomas Jefferson
寫信給我--  mis2000lab (at) yahoo.com.台灣  或是  school (at) mis2000lab.net
................   facebook社團   https://www.facebook.com/mis2000lab   ......................
................   Google+   https://plus.google.com/100202398389206570368/posts ........
................  YouTube (ASP.NET) 線上教學影片  http://goo.gl/rGLocQ

2016年12月21日 星期三

DataAdapter的 .Fill()方法,同時執行多個查詢

DataAdapter的 .Fill()方法,同時執行多個查詢
MSDN原廠有說明: 「當指定的查詢傳回 "多項結果"時,會將結果集放置於 "個別"資料表中。」
我們做一個範例,寫點程式,看到成果就懂了



原廠的說明裡面,提到兩件事:
第一,使用DataAdapter為何不需要自己寫程式開啟DB連線?關閉連線?
請看MSDN原廠說明 --
    Fill 方法使用 SELECT 陳述式從資料來源擷取資料。與 SELECT 命令相關聯的 IDbConnection 物件必須是有效的,但不需要是開啟的。
    如果 IDbConnection 在呼叫 Fill 之前已關閉,它就會再次開啟以擷取資料,然後關閉。如果在呼叫 Fill 之前開啟連接,它會保持開啟
您可以看一下以前的文章,我做了一個實驗:

第二,如果「同時」查詢多個資料表?怎麼辦?
MSDN原廠也有說明喔,照著說明來寫程式就好了 --
    當指定的查詢傳回 "多項結果"時,會將結果集放置於 "個別"資料表 (DataTable)中。將整數值附加到指定的資料表名稱 (例如,"Table"、"Table1"、"Table2" 等等),即可命名額外的結果集。
        SqlConnection Conn = new SqlConnection("資料庫的連結字串");
        SqlDataAdapter myAdapter = new SqlDataAdapter("Select * From test Select * from test_talk", Conn);
        DataSet ds = new DataSet();
       
            //// == 寫法一,正常運作 =============================
            ////----(2). 執行SQL指令(Select陳述句)----
            //myAdapter.Fill(ds);    //這時候執行SQL指令。取出資料,放進 DataSet。
            ////----(3). 自由發揮。由 GridView來呈現資料。----
            //GridView1.DataSource = ds.Tables[0];  
            //GridView1.DataBind();
            //GridView2.DataSource = ds.Tables[1];  
            //GridView2.DataBind();
            // == 寫法二,正常運作 =============================
            myAdapter.Fill(ds, "test");    //這時候執行SQL指令。取出資料,放進 DataSet。
            myAdapter.Fill(ds, "test_talk");    //這時候執行SQL指令。取出資料,放進 DataSet。
            GridView1.DataSource = ds.Tables["test"];    
            GridView1.DataBind();
            GridView2.DataSource = ds.Tables[ "test_talk"];  
            GridView2.DataBind();

我也不知道什麼時候,我開始「看得懂」 MSDN上的中文說明(我常說這些是 火星中文,每一個字都看得懂,但整句話看不懂)
而且可以稍微把這些說明「轉成」程式碼

不用擔心,慢慢累積經驗,會越做越順的
  
 
我將思想傳授他人, 他人之所得,亦無損於我之所有;
猶如一人以我的燭火點燭,光亮與他同在,我卻不因此身處黑暗。----Thomas Jefferson

寫信給我--  mis2000lab (at) yahoo.com.台灣  或是  school (at) mis2000lab.net
................   facebook社團   https://www.facebook.com/mis2000lab   ......................
................   Google+   https://plus.google.com/100202398389206570368/posts ........
................  YouTube (ASP.NET) 線上教學影片  http://goo.gl/rGLocQ