かなり単純な質問
次のような SQL 文字列があります。
query = "select * from table_name where name ='"+varName+"' and
date ='"+varDate+"' order by state desc";
varName、varDateは、別のデータベースのテーブルに対する以前の選択クエリから定義されています。それらの値には、' : / およびその他の特殊文字が含まれる場合があります。
上記のselectステートメントでvarName、varDateの内容を「エスケープ」できるC#またはSQLを使用する方法はありますか?
特殊文字を隠したくないです:)
編集:
含めるのを忘れました-セットアップはMSSQLです