|
1
17
创建SqlCommand对象,如下所示:
|
|
|
2
8
使用参数化命令。将参数也传递给远程服务器,并将其调用到SQL server中,同时保持SQL本身和参数值之间的区别。 只要你从不把数据当作代码来处理,你就应该没事。 |
|
|
3
4
通过以下方式修复替换引号功能:
干杯 |
|
|
4
1
嗯,我同意其他所有人的看法,你应该使用参数化查询,我就不说了。但是如何将这些sql语句传递到远程服务器?您是否有某种类型的服务,如web服务,可以接受并执行任意Sql命令,或者您的客户端应用程序是否会直接访问数据库? 如果你通过某种代理,那么无论你在客户端上对数据进行了多少清理,黑客都可以绕过你的应用程序,攻击服务。在这种情况下,按照Cade的建议,以XML或您选择的任何格式(JSON、Binary等)传递数据,然后在实际运行命令之前构建SQL。 |
|
|
5
0
|