最好用prepareStatement,这样不用考虑“'”号