ストアドプロシージャのSQLパラメータ変数(SQL Server 2008 R2)に二重引用符を安全に追加するにはどうすればよいですか?
私はこれを持っています:
CREATE PROCEDURE procedure1 (@var1 NVARCHAR(100))
AS
DECLARE @var2 NVARCHAR(100);
SET @var2 = '"' + @var1 + '"';
SELECT * FROM TABLE1 WHERE CONTAINS(col1, @var2);
END
では、私のSET @var2
ステートメントはSQLインジェクションに対して脆弱ですか?文字列を一緒に追加するための推奨される方法はありますか?