sql like参数化查询

如下例所示,这样做了后再也不担心sql注入了。。。。

 

public static DataTable GetProPriEEfocusNew(string ProName)
        {
            StringBuilder strSql = new StringBuilder();
            strSql.Append("select dbo.GetStock(StockNum) StockNum,X_ProName,X_ProId,Erp_ProName,MOQ,IsPromotions,IsOther from X_Product");
            strSql.AppendFormat(" where X_ProName like @ProName and ManId=25 and IsHkStock=0 and IsDeleted=0 and IsOther in (0,3) and IsSell=0 and IsExport=0 and IsShow=0", ProName.Replace("xx", "%").Replace("x", "%"));
            SqlParameter[] parameters = {
                    new SqlParameter("@ProName", SqlDbType.NVarChar,50)
            };
            parameters[0].Value = "%" + ProName + "%";
            IDataAccess access = DataCenter.GetDbConnection();
            return access.DsCommandSql(strSql.ToString(), parameters).Tables[0];
        }

 

转载于:https://www.cnblogs.com/sky6699/p/6006822.html

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值