Использование SqlParameter
:
SqlCommand cmd = new SqlCommand("select * from publisher where title like @title");
cmd.Parameters.AddWithValue("@title", tbProperty.Text);
Если вам нужно добавить больше параметров, то сделайте следующее (например, выходной параметр):
SqlParameter param = new SqlParameter("@param ", SqlDbType.NVarChar, 250) { Direction = ParameterDirection.Output };
cmd.Parameters.Add(param);
Это означает, что вам не нужно создавать строку как таковую и останавливать внедрение SQL.