pchg119 2011-05-19 10:50
浏览 319
已采纳

java中执行sql语句参数设置问题

想问下:
java里面:
1、
String cust_no="123456";
StringBuffer qry = new StringBuffer();
qry.append(" SELECT * ");
qry.append(" FROM TORDERDETAIL ");
qry.append(" where CUST_NO =? ");
pStmt = conn.prepareStatement(qry.toString());
pStmt.setString(1,cust_no);
rs = pStmt.executeQuery();


2、
String cust_no="123456";
StringBuffer qry = new StringBuffer();
qry.append(" SELECT * ");
qry.append(" FROM TORDERDETAIL ");
qry.append(" where CUST_NO ="+cust_no+" ");
pStmt = conn.prepareStatement(qry.toString());
rs = pStmt.executeQuery();
有什么本质的区别?
为什么一般都用2不用1,到底是为什么?
有人说是考虑sql注入安全问题什么的,请问下怎么个安全和不安全法?从哪些具体的方面考虑?
请大家帮忙解答一下,谢谢了!

  • 写回答

3条回答 默认 最新

  • fmjsjx 2011-05-19 11:12
    关注

    PrepareStatement会以sql语句作为key把这个过程缓存起来。
    你看1里面每次查询的sql语句都相同,只是参数不同,所以调用的都是同一个;而2里只要cust_no不同那sql语句就不同,所以对JVM来讲每次都是新的sql。
    从这点来看1的性能明显大大超过2的性能。

    至于sql注入,由于PrepareStatement是预编译的,倒是不存在这个问题.

    本回答被题主选为最佳回答 , 对您是否有帮助呢?
    评论
查看更多回答(2条)

报告相同问题?

悬赏问题

  • ¥15 交替优化波束形成和ris反射角使保密速率最大化
  • ¥15 树莓派与pix飞控通信
  • ¥15 自动转发微信群信息到另外一个微信群
  • ¥15 outlook无法配置成功
  • ¥30 这是哪个作者做的宝宝起名网站
  • ¥60 版本过低apk如何修改可以兼容新的安卓系统
  • ¥25 由IPR导致的DRIVER_POWER_STATE_FAILURE蓝屏
  • ¥50 有数据,怎么建立模型求影响全要素生产率的因素
  • ¥50 有数据,怎么用matlab求全要素生产率
  • ¥15 TI的insta-spin例程