您使用参数化的sql。
string val = "'%s'".Replace("'",""");string sql = "INSERT Into Table1 (value) values (@Value)";SqlCommand cmd = new SqlCommand(sql, connection);cmd.Parameters.AddWithValue("@Value",val);cmd.ExecuteNonQuery();
您使用参数化的sql。
string val = "'%s'".Replace("'",""");string sql = "INSERT Into Table1 (value) values (@Value)";SqlCommand cmd = new SqlCommand(sql, connection);cmd.Parameters.AddWithValue("@Value",val);cmd.ExecuteNonQuery();