You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

VB.NET登录代码OleDb查询语法错误求助

问题定位与修复方案

错误定位

  1. 语法错误根源:SQL语句中误用了中文右单引号’(例如FLD_USERNAME ='" & txt_username.Text & "’里的末尾引号),数据库引擎无法识别中文引号,直接导致查询表达式语法错误。
  2. 安全隐患:直接将用户输入拼接进SQL语句,存在严重的SQL注入风险,恶意用户可通过构造特殊输入篡改查询逻辑,窃取或破坏数据。

修复后的代码

使用参数化查询替换字符串拼接,同时修正引号问题:

Public Class frm_login_a188500
    Private Sub btn_login_Click(sender As Object, e As EventArgs) Handles btn_login.Click
        ' 参数化查询避免SQL注入,同时修正引号问题
        Dim mysql As String = "SELECT COUNT(*) AS NUM_MATCHES FROM TBL_USERS_A188500 WHERE FLD_USERNAME = ? AND FLD_PASSWORD = ?"
        Dim mydatatable As New DataTable

        Using myreader As New OleDb.OleDbDataAdapter(mysql, myconnection)
            ' 添加参数并赋值,参数顺序需与占位符顺序一致
            myreader.SelectCommand.Parameters.AddWithValue("@username", txt_username.Text)
            myreader.SelectCommand.Parameters.AddWithValue("@password", txt_password.Text)
            
            myreader.Fill(mydatatable)
        End Using

        ' 转换为整数类型,比字符串比较更严谨
        Dim num_matches As Integer = Convert.ToInt32(mydatatable.Rows(0).Item("NUM_MATCHES"))

        If num_matches = 1 Then
            frm_mainmenu_a188500.Show()
            Me.Hide()
        Else
            txt_username.Clear()
            txt_password.Clear()
            MsgBox("Incorrect Username or Password")
        End If
    End Sub
End Class

额外说明

  • OleDb参数使用占位符?,参数添加顺序必须与查询语句中的占位符顺序对应。
  • Using语句可自动释放数据库相关资源,避免内存泄漏。
  • 将查询结果转换为整数类型,避免字符串比较可能引发的类型转换异常。

内容的提问来源于stack exchange,提问作者FARAH FARINA BINTI AFINDY

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.10 18:40:26