Bon, rien de très original, mais comme c'est plus ou moins un tutoriel, autant de pas donner de mauvaises habitudes à tes lecteurs. Apprendre le MVC ne doit pas être une occasion de faire n'importe quoi sur le reste.
1) Ne JAMAIS gérer les paramètres d'une requête SQL par concaténation
Quand tu fais un "SELECT * FROM matable WHERE monchamp='" + var + "'", demande-toi ce que fera ton programme si l'utilisateur a saisi "25'; DROP DATABASE system; print 'tu t'es fait eu"...
2) Essaye de passer des objets à tes méthodes DELETE
En effet, une méthode avec une signature aussi générique que "mamethode(String id)" ne permet pas au compilateur ou à la VM de contrôler grand chose. Et si tu passes un identifiant de commande à la méthode "DeleteClient()", tu t'exposes à des problèmes...
La même remarque vaut pour les autres appels à la base.
# Quelques remarques en vrac
Posté par Dring . En réponse au journal MVC avec ASP.NET. Évalué à 9.
1) Ne JAMAIS gérer les paramètres d'une requête SQL par concaténation
Quand tu fais un "SELECT * FROM matable WHERE monchamp='" + var + "'", demande-toi ce que fera ton programme si l'utilisateur a saisi "25'; DROP DATABASE system; print 'tu t'es fait eu"...
2) Essaye de passer des objets à tes méthodes DELETE
En effet, une méthode avec une signature aussi générique que "mamethode(String id)" ne permet pas au compilateur ou à la VM de contrôler grand chose. Et si tu passes un identifiant de commande à la méthode "DeleteClient()", tu t'exposes à des problèmes...
La même remarque vaut pour les autres appels à la base.
En espérant avoir été utile...