テーブルにデータを挿入する必要がある場合は、SqlParameter を使用するのが最適です。しかし、SqlParameter にはまだ SQL インジェクションの欠陥があると誰かが言っているのを聞きました。証明は、SQL 文字列に接続し、exec コマンドを実行することです。この場合、SQL インジェクションにはまだいくつかのリスクがあります。
しかし、私の質問は、SqlParameter を使用して、exec コマンドを使用せずにデータをテーブルに挿入する場合、SQL インジェクションのリスクがまだあるということです。