Это не будет возможно, если ваше приложение не создаст весь оператор SELECT.
Проблема в том, что даже если вы убедитесь, что первое слово - SELECT, ничто не остановит злонамеренного пользователя, завершившего команду, а затем введя также оператор EXEC или UPDATE.
Лучшее решение - этоубедитесь, что учетная запись пользователя, указанная в строке подключения, имеет ограниченные разрешения для объектов SQL и, таким образом, будет работать только SELECT из поддерживаемых объектов.