防止SQL注入的参数化方法

最好的方法就是用参数化SQL:
SqlConnection cn=new SqlConnection("连接字符串");
SqlCommand cmd=new SqlCommand("insert into 表 values(@name,@pwd)",cn);
cmd.Paramters.AddWithValue("@id",TextBoxName.Text);
cmd.Paramters.AddWidthValue("@pwd",TextBoxPwd.Text);
cn.Open();
cmd.ExecuteNonQuery();
cn.Close();

你可能感兴趣的:(sql,sql)