За конкатенацию SQL и Get-параметров ударьте себя по пальцам.
Вам надо написать запрос использующий 2 переменных.Что-то вроде
SELECT something from table1
WHERE (@param1 IS NULL OR @param1 = col1) OR(@param2 IS NULL OR @param2 = col2)
А сами GET-параметры проверить на валидность и проставить в качестве значений указанным переменным