摘要: ADO.NET的SQL语句中,往往不是静态的语句,而是需要接受传递过来的参数,比如典型的登录功能,需要查找指定的用户名:string sqlQuery = "SELECT * FROM W_User WHERE UserName = '" + userName + "'";上例中userName就是传递过来的用户名参数,这个参数可能来自于Windows表单,也可能来自于Web页面的文本框。但上面的代码的应用方式,在实际应用是需要绝对禁止的,因为有可能被黑客利用,写上恶意代码,用来破解数据库,即所谓SQL注入。因此,实际应用中,需要使用添加 阅读全文
posted @ 2014-02-12 14:13 wusir 阅读(4134) 评论(1) 推荐(0) 编辑