sqlparameter是用来给数据库中定义的变量传值用的。比如一个数据库中定义了@ID。在ASP.NET里用newsqlparameter(“ID”,this.lblID.Text);给@ID赋值
专注于为中小企业提供网站建设、网站制作服务,电脑端+手机端+微信端的三站合一,更高效的管理,为中小企业大通免费做网站提供优质的服务。我们立足成都,凝聚了一批互联网行业人才,有力地推动了超过千家企业的稳健成长,帮助中小企业通过网站建设实现规模扩充和转变。
不可以,in使用参数时会强制转换参数类型与条件字段一致,不支持构造字符串(如果字段本身为varchar、char型,则in相当于只有一个条件值,而不是一组)
你可以使用exec,把整个sql当做参数来执行,如
exec( 'SELECT * FROM table WHERE id IN ( '+@ids+ ') ')
但是我感觉这样实际上和直接构造sql语句没区别,起不到防注入作用
传入参数的方法有多种,但最常用的是指定参数名称的方法:
一、声明存储过程时使用@符号来声明参数,然后在存储过程中使用:
CREATE PROCEDURE [dbo].[Proc_Test]
(@Name varchar(50))
AS
BEGIN
-- code
END
到此,以上就是小编对于的问题就介绍到这了,希望这3点解答对大家有用。
网页题目:C#中SqlParameter类的使用方法小结
文章地址:http://www.shufengxianlan.com/qtweb/news40/31590.html
网站建设、网络推广公司-创新互联,是专注品牌与效果的网站制作,网络营销seo公司;服务项目有等
声明:本网站发布的内容(图片、视频和文字)以用户投稿、用户转载内容为主,如果涉及侵权请尽快告知,我们将会在第一时间删除。文章观点不代表本网站立场,如需处理请联系客服。电话:028-86922220;邮箱:631063699@qq.com。内容未经允许不得转载,或转载时需注明来源: 创新互联