1。一些面例子为例:
List<SqlParameter> listp = new List<SqlParameter>();
listp.Add(new SqlParameter("@userid", userid));
string sql = "select * from userbooks where userid=@userid";
在执行sql语句时 listp.Add(new SqlParameter("@userid", userid));中userid将替换@userid防止一些注入语句