def create @comment = Comment.new(params[:comment]) @comment.save end
我假设这是sql注入 – 不安全.但这样做的正确方法是什么?..网上的所有例子都涉及到发现.
Comment.find(:all,:conditions => "user_id = #{params[:user_id]}")
首选形式是:
Comment.find(:all,:conditions => {:user_id => params[:user_id]})
这将自动防止sql注入.