log4net adoプロバイダーを使用し、SQLインジェクションを防ぐための受け入れられた方法はありますか?手巻きのスクラブ方法は自分でできますが、それは危険です。
「DontLetPeopleOwnMyDatabase」=true設定のようなものはありますか?
現在の危険な構成:
<appender name="ADONetAppender" type="log4net.Appender.ADONetAppender">
<threshold value="ERROR"/>
<bufferSize value="1"/>
<connectionType value="System.Data.SqlClient.SqlConnection, System.Data, Version=2.0.0.0, Culture=neutral, PublicKeyToken=b77a5c561934e089"/>
<connectionString value="server=myDBServer; uid=myuserName; pwd=myPassword; database=myDatabase"/>
<commandText value="INSERT INTO errorlog([message], [ServerName], [ApplicationName]) VALUES(@message, 'myServer', 'myApp')" />
<parameter>
<parameterName value="@message"/>
<dbType value="String"/>
<size value="4000"/>
<layout type="log4net.Layout.PatternLayout">
<conversionPattern value="%message"/>
</layout>
</parameter>
</appender>