【机房重构】C#与数据库访问技术之ExecuteNonQuery方法介绍及实例、SQL注入问题

ExecuteNonQuery()方法介绍:

1.ExecuteNonQuery()方法是SqlCommand类的一个方法

2.ExecuteNonQuery方法主要用来更新数据。通常使用它来执行Update、Insert和Delete语句。

返回值意义:

  •  对于Update、Insert和Delete语句,返回值为该命令所影响的行数。一般是大于0的整数,0说明没有影响 ,-1表示执行出错。

  •  对于所有其他类型的语句(如select),返回值为-1。

实现步骤:

Command对象通过ExecuteNonQuery方法更新数据库的过程非常简单,需要进行的步骤如下:

(1)创建数据库连接对象connection。

(2)创建Command命令对象,并指定一个SQL Insert、Update、Delete查询或存储过程(封装connection和sql语句)。

(3)打开连接。

(4)Command类的对象执行ExecuteNonQuery方法,返回受影响的行数。

(5)关闭连接。

代码:

下面代码显示了一个简单的数据库更新操作,其作用是修改学号为“20013150“的学生信息:

//SQL语句
string updateQuery="Update studentInfo set sName=‘小李‘"+"Where ID=‘200131500145‘";

//创建连接对象,建立连接

SqlConnection connection=new SqlConnection();

connection.Connectionstring=connectionString;

//创建命令对象

SqlCommand command=new SqlCommand(updateQuery,connection);

//打开连接

conn.Open();

// 调用命令对象的ExecuteNonQuery方法,返回受影响行数

int RecordsAffected=command.ExecuteNonQuery();

//关闭连接

conn.Close();

这个代码本身非常简单,但是需要注意的是其返回值是受影响的行数。

这个代码的SQL语句中有一个很致命的问题:字符串拼接方式——sName=‘小李‘"+"Where ID=‘200131500145‘。这样非常不安全,要采用参数化方式防止SQL注入问题:

猜你喜欢

转载自blog.csdn.net/Ginny97/article/details/108025171