sql语句什么时候用参数化语句,什么时候用占位符

asp.net中对数据操作sql语句什么时候用参数化语句(即像用@id这种形式),什么时候用占位符string.format(sql,'{0}',{1}),现在感觉有点晕... asp.net中对数据操作sql语句什么时候用参数化语句(即像用@id这种形式),什么时候用占位符string.format(sql, '{0}',{1}),现在感觉有点晕了。有时参数化老出错,用占位符就可以。。 希望能得到帮助。。。先感谢 展开
 我来答
xpcn04
2012-07-06 · TA获得超过965个赞
知道大有可为答主
回答量:2978
采纳率:0%
帮助的人:1589万
展开全部
sqlparameter是为了防止你的数据类型不对。
string.format(sql, '{0}',{1})是不工会管这些的,这样会造成如果有人恶意拼写参数,会执行某些恶意的sql,你的网站就危险了。
追问
哦,sqlparameter是为了防止你的数据类型不对。这句话让我恍然大悟,以前只知道它的作用,不懂它的原理。谢谢啊
v_guojing
2012-07-06
知道答主
回答量:12
采纳率:0%
帮助的人:1.9万
展开全部
我的问题,跟你差不多。
已赞过 已踩过<
你对这个回答的评价是?
评论 收起
推荐律师服务: 若未解决您的问题,请您详细描述您的问题,通过百度律临进行免费专业咨询

为你推荐:

下载百度知道APP,抢鲜体验
使用百度知道APP,立即抢鲜体验。你的手机镜头里或许有别人想知道的答案。
扫描二维码下载
×

类别

我们会通过消息、邮箱等方式尽快将举报结果通知您。

说明

0/200

提交
取消

辅 助

模 式