新生鳩丸掲示板♯

bakera.jp > 新生鳩丸掲示板♯ > [1461] Re: えび日記 : 「SQLコマンドインジェクション自爆」

記事個別表示 (1461)

[1461] Re: えび日記 : 「SQLコマンドインジェクション自爆」

y-Aki (2004年1月9日 9時17分)

JavaでいうPreparedStatementみたいなのはないんですかねぇ。

http://msdn.microsoft.com/library/default.asp?

url=/library/en-us/cpguide/html/cpconsecureadonetcodingguidelines.asp

より

Dim selectString As String = "SELECT * FROM Customers WHERE CustomerID = @CustomerID"

Dim cmd As SqlCommand = New SqlCommand(selectString, conn)

cmd.Parameters.Add("@CustomerID", SqlDbType.VarChar, 5).Value = custID

VBで、しかも、DataTable使ってませんが…^^;

コメントフォーム

※広告や宣伝の書き込みはご遠慮ください。

:

:

:

最近の日記

関わった本など