【发布时间】:2013-07-02 20:01:39
【问题描述】:
我如何才能将诸如"John's shoe" 之类的数据输入到 SQL Server CE 表(3.5 版)中,因为插入语句等不接受在诸如以下语句的语句中使用 ' 撇号:
INSERT INTO ShowsDB(Item) VALUES('+ "John's shoes" + "')
【问题讨论】:
-
这允许 SQL 注入攻击。使用参数化查询,您既可以减轻攻击,又可以插入单引号。
标签: c# sql-server-ce