PreparedStatement 是 Statement 的子类
PreparedStatement是预编译的,而且可以防止sql注入

解决方案 »

  1.   

    PrepareStatement的用法是不是这样:String sql="insert into users (name,password) values(?,?)";
                             pst= conn.prepareStatement(sql);
                             pst.setString(1, name);
                             pst.setString(2,pass);
             pst.execute();
    sql注入是怎么回事??与安全有关???