请教各位大侠一ASP安全控制问题
最菜的用户登录SQL语句
sql="select * from users where userid='"&user&"'" and psw='"&pws&"'"
但这样的程序的漏洞太多,我将SQL语句改成如下,想用参数来写,但无法通过,Object换成了Recordset、Command也不知道如何才可支持Declare的写法!先谢过各位!
sql="declare @user char(12) "
sql=sql&"select @user='"&user&"' "
sql=sql&"select userid,username from user "
sql=sql&" where Rtrim(Ltrim(KH_LOGINID))=@user"