LIKE
用语句停止 SQL 注入的最佳方法是什么?所以这里是一个代码示例:
string search = Server.HTMLDecode(userEnteredSearchText);
SqlCommand comm = new SqlCommand("SELECT Result WHERE (Keyword LIKE '%" + @search + "%') "
comm.Parameters.Add(new SqlParameter("search", search));
这是我一直在做的其他 sql 语句,它似乎是特殊字符,例如'
并且%
不能破坏这些语句,但我猜LIKE
你需要做一个转义键或什么的语句?