StringEscapeUtils.escapeSql
摘要:
所以除非必要,一般建议通过 PreparedStatement 参数绑定的方式构造动态 SQL 语句,因为这种方式可以避免 SQL 注入的潜在安全问题。但是往往很难在应用中完全避免通过拼接字符串构造动态 SQL 语句的方式。为了防止他人使用特殊 SQL 字符破坏 SQL 的语句结构或植入恶意操作,必 阅读全文
posted @ 2016-11-30 10:49 cn2025 阅读(6935) 评论(0) 推荐(0)