検索
リンク
タグ
ASP.NET
.NET
ASP.NET MVC
F#
Visual Studio
Azure
ASP.NET Core
ライトニングトーク
Plone
AJAX
Selenium
C#
jQuery
ADO.NET Entity Framework
SQL Server
JavaScript
LINQ
WebMatrix
EFCore
Fizz-Buzz
カテゴリ
最新の記事
最新のコメント
記事ランキング
最新のトラックバック
以前の記事
2023年 01月 2022年 12月 2022年 11月 2022年 10月 2022年 09月 2022年 08月 2022年 07月 2022年 06月 2022年 05月 2022年 04月 2022年 03月 2022年 02月 2022年 01月 2021年 12月 2021年 11月 2021年 10月 2021年 09月 2021年 08月 2021年 07月 2021年 06月 2021年 05月 2021年 04月 2021年 03月 2021年 02月 2021年 01月 2020年 12月 2020年 11月 2020年 10月 2020年 09月 2020年 08月 2020年 07月 2020年 06月 2020年 05月 2020年 04月 2020年 03月 2020年 02月 2020年 01月 2019年 12月 2019年 11月 2019年 10月 2019年 09月 2019年 08月 2019年 07月 2019年 06月 2019年 05月 2019年 04月 2019年 03月 2019年 02月 2019年 01月 2018年 12月 2018年 11月 2018年 10月 2018年 09月 2018年 08月 2018年 07月 2018年 06月 2018年 05月 2018年 04月 2018年 03月 2018年 02月 2018年 01月 2017年 12月 2017年 11月 2017年 10月 2017年 09月 2017年 08月 2017年 07月 2017年 06月 2017年 05月 2017年 04月 2017年 02月 2017年 01月 2016年 12月 2016年 11月 2016年 10月 2016年 09月 2016年 08月 2016年 07月 2016年 06月 2016年 05月 2016年 04月 2016年 03月 2016年 02月 2016年 01月 2015年 12月 2015年 11月 2015年 10月 2015年 09月 2015年 08月 2015年 07月 2015年 05月 2015年 04月 2015年 03月 2015年 02月 2015年 01月 2014年 12月 2014年 11月 2014年 10月 2014年 09月 2014年 08月 2014年 06月 2014年 04月 2014年 03月 2014年 02月 2014年 01月 2013年 12月 2013年 10月 2013年 09月 2013年 08月 2013年 07月 2013年 06月 2013年 05月 2013年 04月 2013年 03月 2013年 02月 2013年 01月 2012年 12月 2012年 11月 2012年 10月 2012年 09月 2012年 08月 2012年 07月 2012年 06月 2012年 05月 2012年 04月 2012年 03月 2012年 02月 2012年 01月 2011年 12月 2011年 11月 2011年 10月 2011年 09月 2011年 08月 2011年 07月 2011年 06月 2011年 05月 2011年 04月 2011年 03月 2011年 02月 2011年 01月 2010年 12月 2010年 11月 2010年 10月 2010年 09月 2010年 08月 2010年 07月 2010年 06月 2010年 05月 2010年 04月 2010年 03月 2010年 02月 2010年 01月 2009年 12月 2009年 10月 2009年 09月 2009年 07月 2009年 06月 2009年 05月 2009年 04月 2009年 03月 2009年 02月 2009年 01月 2008年 12月 2008年 11月 2008年 10月 2008年 09月 2008年 08月 2008年 07月 2008年 06月 2008年 05月 2008年 04月 2008年 03月 2008年 02月 2008年 01月 2007年 12月 2007年 11月 2007年 04月 2007年 03月 2007年 02月 2007年 01月 2006年 11月 2006年 10月 2006年 09月 2006年 08月 2006年 07月 ファン
ブログジャンル
画像一覧
|
2021年 11月 20日
C# を使ったプログラミングにおけるデータベースアクセスにおいて、広く使われているデータベースアクセスライブラリ「Entity Framework Core」(以下 EFCore)。
EFCore を使ってのリレーショナルデータベース (例えば Microsoft SQL Server などのような) へのアクセスでは、まず滅多に生の SQL 文を C# ソースコード上に記述することはない。 C# ソースコード上では LINQ-to-Entities によるメソッド呼び出しでデータベースアクセスを実装し、EFCore がその内部にて、C# ソースコード上に表現された式を解釈して SQL 文を組み立ててデータベースエンジンに送信する仕組みだからだ。 しかし EFCore + LINQ-to-Entities も万能ではなく、どうしても SQL 文を文字列で指定して実行したい状況に迫られる場合もある。 例えば「指定した条件 (但し条件は実行時に決まる) に合致するレコードを一括して削除したい」といった例が挙げられる。
※実を言うと、一括削除なども C# の式木で安全に実装できる各種拡張ライブラリが流通していたりするので可能ならそれらを使うべきだ。しかし本記事では、それら拡張でも歯がたたないような状況を想定する。上記はあくまでも説明を簡単にするための例として読んでいただきたい。 だがしかし、実行する SQL 文を C# ソースコード上から文字列で組み立てて指定するとなると、恐ろしいのは SQL インジェクションだ。 幸い、EFCore では、SQL インジェクションの脆弱性発生の危険性を緩和してくれる機能が用意されている。 C# の "文字列補間" (String Interpolation) 機能を使った、ExecuteSqlInterpolatedAsync メソッドがそれだ。 このメソッドを使うと、以下のように実装できる。
上記は一見、arg に "; DELETE FROM VeryImprotantTable" みたいに書かれたら、凄く大事なテーブルが全件削除される SQL インジェクションが発生しそうにも見える。 しかし上記コードにおける $"..." の文字列補間 (String Interpolation) は、単純な単一の文字列に合成されるのではなく、「文字列書式とプレースホルダ位置および引数」のセットとして引き渡されるのだ。 ただの単一の文字列ではないので、EFCore 側でこれをちゃんとパラメタライズドクエリに組み立てて実行しており、SQL インジェクションには至らない仕掛けなのである。 このように SQL インジェクションの危険性を払拭しつつ、直感的で可読性の高いコードで、生の SQL 文の実行を実装できる便利機能である。 より高度に SQL 文を動的に組み立てる必要が発生したら?しかし、実行したい SQL 文を、さらに高度に動的に組み立てる必要が発生したらどうなるか。 例えば上記例について、DELETE 対象のテーブル名も引数渡ししたい例を考える。 残念ながら、下記コードは実行すると (少なくとも Microsoft SQL Server に対しては「Must declare the table variable "@p0".」という) 実行時例外になる。
Microsoft SQL Server では DELETE 文における対象テーブル名はパラメータ指定できないからだ。 かといって下記もダメである。
$"..." による文字列補間も、他の文字列との + 演算子との連結により評価・実行され、ただの文字列に成り下がってしまうからである。 つまり、文字列補間は「文字列書式とプレースホルダ位置および引数のセット」という高度な情報オブジェクトだったのに、その情報を ToString() して捨ててしまうようなものだ。 実際、そのような関係で上記コードはそもそも「error CS1503: Argument 2: cannot convert from 'string' to 'System.FormattableString'」というコンパイルエラーになってビルドが通らない。 解答例ではどうするかというと、解答例はこうだ。
実は、$"..." の文字列補間で生成されるオブジェクトの正体、「文字列書式とプレースホルダ位置および引数のセット」とは、FormattableStringFactory クラスのインスタンスであり、それは $"..." 構文のみならず、FormattableStringFactory.Create 静的メソッドによっても作り出せる、ということだ。 FormattableStringFactory.Create 静的メソッドによって、文字列書式部分とプレースホルダ位置、それらプレースホルダ位置に充てたい引数値、これらすべてを完全にプログラマの制御下で FormattableStringFactory オブジェクトを作り出すことができる。 そうして生成された FormattableStringFactory オブジェクトを EFCore は受け取って、パラメタライズドクエリとしてデータベースエンジンに発行できる次第。 まとめ以上のように、 $"..." 構文だけに頼らず、FormattableStringFactory.Create 静的メソッドを利用することで、より高度に EFCore の ExecuteSqlInterpolatedAsync メソッドを活用することができる。 なお、本記事のような例であれば、EFCore および ExecuteSqlInterpolatedAsync メソッドに頼らずとも、もっと低レイヤの ADO.NET に基づいた実装で手組みでパラメタライズドクエリを発行することもできよう。 ただし本記事ではその点については深く立ち入らずに終わりとする。 なお、本記事の例では、結局は生の文字列演算による SQL 文生成が行なわれており、そこに SQL インジェクションの脆弱性が産まれる危険がある。 本記事の例で具体的にいうと、tableName 変数に設定されるテーブル名は、確実に決定論的に安全なテーブル名のみが指定され得るよう、厳重に注意する必要はある。 繰り返しになるが、本記事で例示した「指定した条件に合致するレコードの一括削除」は、あくまでも説明の都合で引き合いに出したまでである。 この例においては、実際には、EFCore 標準ではないもの、各種拡張ライブラリを導入したりすることで、生の SQL 文を組み立てることなく安全に実装・実行できるはずである。 本記事のような手法・技法は、本当に他の安全な・妥当な手段がない場合にのみ選択すべき実装の選択肢であろう。 その点はくれぐれも注意されたし。
by developer-adjust
| 2021-11-20 10:54
| .NET
|
Comments(0)
|
ファン申請 |
||