pchg119
2011-05-19 10:50
浏览 310
已采纳

java中执行sql语句参数设置问题

想问下:
java里面:
1、
String cust_no="123456";
StringBuffer qry = new StringBuffer();
qry.append(" SELECT * ");
qry.append(" FROM TORDERDETAIL ");
qry.append(" where CUST_NO =? ");
pStmt = conn.prepareStatement(qry.toString());
pStmt.setString(1,cust_no);
rs = pStmt.executeQuery();


2、
String cust_no="123456";
StringBuffer qry = new StringBuffer();
qry.append(" SELECT * ");
qry.append(" FROM TORDERDETAIL ");
qry.append(" where CUST_NO ="+cust_no+" ");
pStmt = conn.prepareStatement(qry.toString());
rs = pStmt.executeQuery();
有什么本质的区别?
为什么一般都用2不用1,到底是为什么?
有人说是考虑sql注入安全问题什么的,请问下怎么个安全和不安全法?从哪些具体的方面考虑?
请大家帮忙解答一下,谢谢了!

  • 写回答
  • 好问题 提建议
  • 追加酬金
  • 关注问题
  • 邀请回答

3条回答 默认 最新

  • fmjsjx 2011-05-19 11:12
    最佳回答

    PrepareStatement会以sql语句作为key把这个过程缓存起来。
    你看1里面每次查询的sql语句都相同,只是参数不同,所以调用的都是同一个;而2里只要cust_no不同那sql语句就不同,所以对JVM来讲每次都是新的sql。
    从这点来看1的性能明显大大超过2的性能。

    至于sql注入,由于PrepareStatement是预编译的,倒是不存在这个问题.

    评论
    解决 无用
    打赏 举报
查看更多回答(2条)

相关推荐 更多相似问题