黑马视频-Command添加对象

  1. 第一步、创建连接字符串
  2. string connectionString="Data Source= xxx;Initial Catelog= xxx; Integrated Security=True";
  3. 第二部、创建连接对象
  4. SqlConnection con=new SqlConnection(connectionString);
  5. 第三步、创建Sql语句
  6. string sql=string.Format("XXX");
  7. 第四步、创建执行对象
  8. SqlCommand cmd=new SqlCommand(sql,con);
  9. 第五步、打开数据库
  10. con.open();
  11. 第六步、执行
  12. cmd.ExecuteNonQuery|ExecuteScalar|ExecuteDataReader
  13. //附加参数 (1)
  14. SqlParameter[] params=new SqlParameter[]{
  15. new SqlParameter("@uid",uid.Text.Trim());
  16. new SqlParameter("@pwd",pwd.Text.Trim());
  17. };
  18. //附加参数(2)
  19. cmd.Parameters.AddWithValue("@uid",uid.Text.Trim())
  20. cmd.Parameters.AddWithValue("@pwd",pwd.Text.Trim())
  21. //附加参数(3)
  22. SqlParameter p1=new SqlParameter("@uid",uid.Text.Trim());
  23. cmd.Add(p1);
  24. SqlParameter p2=new SqlParameter("@pwd",pwd.Text.Trim());
  25. cmd.Add(p2);
  26. --如何进行防治注入Sql共计,采用参数进行,而非拼接字符串Sql





posted @ 2015-11-09 14:36  wupd2014  阅读(127)  评论(0编辑  收藏  举报