【发布时间】:2014-03-30 16:28:31
【问题描述】:
string sql = "insert into tblmain values('" + txtName.Text + "','" + txtPost.Text + "','" + DropDownList1.SelectedItem + "')";
如果用户在 txtPost 中插入 My name's first later is D !,则会出现不允许使用 's 的错误。
您能否将代码发送给我以从 .net (C#) 的文本框中接受这种类型的字符。
【问题讨论】:
-
使用parameterized queries 代替字符串连接。您的代码对SQL Injection 攻击开放。
-
正如@SonerGönül 所说,您使您的网站容易受到 SQL 注入的攻击。请改用
SqlCommand。您可以使用"insert into tblmain values(?,?,?)"。然后使用SqlCommand.Parameters.Add。