如果我需要向表中插入数据,使用 SqlParameter 是最佳选择。但是听说有人说SqlParameter在SQL注入方面还是有一些缺陷的。证明是联系一个 sql 字符串并运行 exec 命令。在这种情况下,SQL注入仍然存在一些风险。
但我的问题是,如果我只使用 SqlParameter 将数据插入表中而不使用 exec 命令,我是否还有 SQL 注入的风险?
如果我需要向表中插入数据,使用 SqlParameter 是最佳选择。但是听说有人说SqlParameter在SQL注入方面还是有一些缺陷的。证明是联系一个 sql 字符串并运行 exec 命令。在这种情况下,SQL注入仍然存在一些风险。
但我的问题是,如果我只使用 SqlParameter 将数据插入表中而不使用 exec 命令,我是否还有 SQL 注入的风险?