我正在 VB.Net 中构建一系列 Web 服务
每个 Web 服务都采用多个字符串值,执行一些验证/处理,然后使用 Linq to SQL 调用存储过程。一些字符串包含存储在数据库中的用户数据:
从 Web 服务传递的这些字符串值被转义以捕获单引号字符、分号和各种括号类型。
我正在使用 datacontext.spname(parameter1, parameter2) 方法调用 SP。
目的是确保 Web 服务尽可能具有弹性,同时仍保持高性能。
我在防止 SQL 注入攻击方面做得足够吗?