这是一个非常快速的问题。
在数据库中更新或插入数据的一种方法是使用以下已准备好的语句:
Dim cmd As New MySqlCommand("UPDATE `table` SET `field` = ?value", con)
cmd.Parameters.AddWithValue("?value", "user given value")
cmd.ExecuteNonQuery()这样做可以防止SQL注入的任何机会。我的问题是,是否使用mysqlHelper类来转义字符串。和准备好的声明一样吗?换句话说,SQL注入仍然可能吗?
这里是如何使用转义字符方法
Dim cmd As New MySqlCommand("UPDATE `table` SET `field` =" & MySqlHelper.EscapeString("user given value"),con)
cmd.ExecuteNonQuery()发布于 2012-10-13 20:51:37
是的,但通常情况下,最好是通过使用参数来正确地进行操作。使用上述的只是不建议。
https://stackoverflow.com/questions/12876725
复制相似问题