别让用户自己能使用SQL语句就可以了。。换句话说,要对用户输入信息进行过滤。~作者: 高文咪 时间: 2013-8-21 15:58
也可以在程序中通过用SqlParameter这种方式把参数值传入拼接sql语句。
例如:
string sql="select * from test where id=@id and name=@name";
SqlParameter[] params= new SqlParameter[] { new SqlParameter("@id", 参数值), new SqlParameter("@name", 参数值) };
这样也是可以的;作者: 小天 时间: 2013-8-21 19:27