Det där hör till forntiden(asp etc ;)) gör som någon tipsade dig om i en annan tråd istället och använd dig av Parameters. Där går det inte att göra sql-injections ändå.(Och du får bättre struktur och säkerhet på köpet)
Frågan#1
För att undvika sqlinjection så försöker jag så här:
public static string fixaTecken(string strText)
{
string nText = string.Empty;
nText = strText.Replace("_", " ");
nText = strText.Replace("'", " ");
nText = strText.Replace("´", " ");
nText = strText.Replace("|", " ");
nText = strText.Replace("@", " ");
nText = strText.Replace("$", " ");
return nText;
}
'kanske onödigt många men...
sokOrd = Webbutil.fixaTecken(Request.QueryString["sText"].ToString());
'jag visar min sql också, för det är här som det smäller
sql = "SELECT Id,Title,Music,Writer,Hits FROM t_Lyrics WHERE " +
sokTable + " LIKE '" + sokOrd + "%' ORDER BY " + sokTable;
'detta borde väll fungera, och söker jag på "co" så är det ok
'men söker jag på "co'"(bara för att testa) då får jag följande fel
Syntaxfel i frågeuttrycket 'Writer LIKE 'co'%' ORDER BY Writer'.
Jag får alltså inte replacen att fungera.