SELECT column1, column2
FROM table1
WHERE column1 like '%' + @column1 + '%'
Поскольку этот запрос работает только с переменными, ему некуда поместить код вместо данных и, следовательно, он не уязвим для SQL
внедрения.
Я, конечно, предполагаю, что @column1
здесь есть переменная SQL Server
, и вы используете параметризованный запрос в своем клиентском языке для привязки к нему значения.