【发布时间】:2015-05-17 13:06:58
【问题描述】:
我有一个这样的查询:
sql = "Select * From T_ExhibitorLocation
where F_ExhibitionCode='" & Cmb_Exhibition.SelectedValue.ToString & "'
and F_ExhibitorCode='" & Trim(Txt_ExhibitorID.Text) & "'
and F_Site='" & cmb_Site.SelectedValue.ToString &` "'"
有时我的 F_site 名称带有撇号,
像这样的例子 'Artist's Shell'。所以这次我怎么能用撇号保存这个名字??提前致谢
【问题讨论】:
-
不要那样构建 sql。使用 SQL 参数,SQL 将更具可读性,并且刻度问题将消失。
-
加SQL参数会prevent sql injection