【发布时间】:2014-02-19 01:06:32
【问题描述】:
只是想知道您能否通过 VB 在 1 个 sql 命令中传递 2 个参数(@Insertparanamehere)?我在下面有一些代码(示例代码),我只是想知道这是否可能。
Command = New SqlCommand("Update Boards Set CDF_Supplier_Tx='" + SupplierNameTxt.Text + "' Where CDF_Supplier_tx IN ( Select Supplier From Suppliers Where Supplier = '" + SupplierNameTxt.Text + "')", connection)
上面写着'" + SupplierNameTxt.Text + "' 的地方可以用@Insertnameparaname 从这里替换吗?
如果不清楚,我将尝试多解释一下,这样我的代码就会以 2x@ 而不是长的供应商名称Txt.Text 结束?
这只是一个问题,提前谢谢你。
【问题讨论】:
-
如果我是你,我会小心的,你很容易受到这种设计的 SQL 注入攻击。