1、改为参数调用,不要直接拼字符串,改用public static int executeScalar(string cmdText, params SqlParameter[] cmdParms)这个方法
2、替换特殊字符.如将"'"替换成""".
更多参考:http://www.cnblogs.com/zhang/archive/2007/07/25/830267.html
采用参数传递的方法构造查询条件。
如果是.net framework 3.5以上可以用linq 实现,也可防止注入