C#中字符串插值($) 和 逐字字符串(@)的使用
這段代碼使用了 C# 的 字符串插值($) 和 逐字字符串(@) 功能,并在 SQL 語句中動態(tài)拼接變量。下面詳細解釋它們的用法:
1.$(字符串插值)
$ 是 C# 的 字符串插值 符號,允許在字符串中直接嵌入表達式(用 {} 包裹),例如:
string name = "Alice";
string message = $"Hello, {name}!"; // 輸出:Hello, Alice!
在 SQL 語句中,$ 用于動態(tài)插入變量值,如 {level}、{GetNextSortOrder(parentId)} 等。
2.@(逐字字符串)
@ 是 C# 的 逐字字符串 符號,它會:
- 忽略轉(zhuǎn)義字符(如
\n、\t等) - 允許字符串跨多行(適合 SQL 語句)
- 保留所有空格和換行
例如:
string sql = @"
SELECT *
FROM Users
WHERE Id = 1";
如果不加 @,換行符需要用 \n 表示,而加了 @ 后可以直接換行。
3.$@(同時使用)
$@ 結(jié)合了兩種功能:
- @ 允許 SQL 語句跨多行
- $ 允許在字符串中插入變量
所以:
string strsql = $@"
INSERT INTO System
(PID, Level, SortOrder, Name, remark, CreatedTime, ModifiedTime)
VALUES (...)
";
這樣既保持了 SQL 語句的可讀性,又能動態(tài)插入變量。
4.{(level == 3 ? $"'{editForm.Target.Replace("'", "''")}'" : "NULL")}解釋
這段代碼是一個 嵌套的三元運算符 + 字符串插值,用于動態(tài)生成 SQL 語句中的 remark 字段值:
- level == 3:檢查當(dāng)前節(jié)點是否是第 3 級(可能是菜單項)
- 如果是,則:
- editForm.remark.Replace("'", "''"):對 remark 字符串進行 SQL 轉(zhuǎn)義(單引號 ' 替換成 '',防止 SQL 注入)
- $"'{...}'":用單引號包裹(因為 SQL 字符串需要用 ' 括起來)
- 如果不是(level != 3),則直接插入 NULL(SQL 的 NULL 值,不加引號)
- 如果是,則:
示例
假設(shè):
level = 3editForm.remark= "admin/home"
則生成的 SQL 部分:
remark= 'admin/home'
如果 level = 2,則:
remark= NULL
5. 完整 SQL 拼接示例
假設(shè):
- parentId = 1
- level = 3
- editForm.NodeName = "Admin Page"
- editForm.remark = "admin/home"
生成的 SQL 語句:
INSERT INTO System
(PID, Level, SortOrder, Name, remark, CreatedTime, ModifiedTime)
VALUES (
1,
3,
1, -- 假設(shè) GetNextSortOrder(parentId) 返回 1
'Admin Page',
'admin/home',
GETDATE(),
GETDATE()
)
6. 安全性注意事項
雖然這種拼接方式方便,但存在 SQL 注入風(fēng)險(如果 NodeName、Target 等來自用戶輸入)。更安全的方式是使用 參數(shù)化查詢(如 SqlCommand.Parameters):
using (var cmd = new SqlCommand(
@"INSERT INTO System
(PID, Level, SortOrder, Name, remark, CreatedTime, ModifiedTime)
VALUES (@PID, @Level, @SortOrder, @Name, @remark, GETDATE(), GETDATE())",
connection))
{
cmd.Parameters.AddWithValue("@PID", parentId ?? (object)DBNull.Value);
cmd.Parameters.AddWithValue("@Level", level);
cmd.Parameters.AddWithValue("@SortOrder", GetNextSortOrder(parentId));
cmd.Parameters.AddWithValue("@Name", editForm.NodeName);
cmd.Parameters.AddWithValue("@remark", level == 3 ? editForm.Target : (object)DBNull.Value);
cmd.ExecuteNonQuery();
}
這樣可以有效防止 SQL 注入攻擊。
到此這篇關(guān)于C#中字符串插值($) 和 逐字字符串(@)的使用的文章就介紹到這了,更多相關(guān)C# 字符串插值 和 逐字字符串內(nèi)容請搜索腳本之家以前的文章或繼續(xù)瀏覽下面的相關(guān)文章希望大家以后多多支持腳本之家!
相關(guān)文章
C#切換鼠標(biāo)左右鍵習(xí)慣無需控制面板中修改
本人一直喜歡左手使用鼠標(biāo),偶爾同事會臨時操作一下,因為他的習(xí)慣是右手,還得在控制面板里進行更改,太麻煩了所以就編寫一個控制臺程序,雙擊一下即可切換左右鍵,熱愛懶人的你可不要錯過了哈2013-02-02
詳談C# 圖片與byte[]之間以及byte[]與string之間的轉(zhuǎn)換
下面小編就為大家?guī)硪黄斦凜# 圖片與byte[]之間以及byte[]與string之間的轉(zhuǎn)換。小編覺得挺不錯的,現(xiàn)在就分享給大家,也給大家做個參考。一起跟隨小編過來看看吧2017-02-02
C#原型模式之如何通過克隆對象來優(yōu)化創(chuàng)建過程
原型模式是一種創(chuàng)建型設(shè)計模式,通過克隆現(xiàn)有對象來創(chuàng)建新對象,避免重復(fù)的創(chuàng)建成本和復(fù)雜的初始化過程,它適用于對象創(chuàng)建過程復(fù)雜、需要大量相似對象或避免重復(fù)初始化的場景,本文介紹C#原型模式之如何通過克隆對象來優(yōu)化創(chuàng)建過程,感興趣的朋友一起看看吧2025-03-03

