Yeah, det er jo også derfor den ikke duer
Er der ikke andre der har en løsning?
Du kan prøve med
if not IsNumeric(variabel) then
.....
else
.....
end if
Det er dog min erfaring, at SQL-injections foregår mest ved at prøve at indsætte apostroffer (') i parameterfelter (input felter i din webform). Disse undgår du ved f.eks. at anvende
replace(variabel, "'", "") eller
replace (variabel, "'", "''")
Det bedste er nok at anvende sql - input parametre, der skal typeerklæres først. Dette er nok det mest sikre, men også det mest besværlige :-)