我已经在我的经典ASP应用程序中参数化了我的查询,但我不确定是否需要清理或清理自由文本字段,或者参数化是否足以防止注入.
如果使用参数化查询,则可以安全地防止SQL注入攻击.
但不适用于XSS攻击 ; 一些用户可以将HTML内容(想想,标签)插入到您的数据库中,并且在某个页面上,另一个用户可以获得执行该潜在恶意代码.