如何使用SQL查询转义用户提供的参数?

尝试开始使用JDBC(使用Jetty MysqL).我不确定如何在sql语句中转义用户提供的参数.例:
String username = getDangerousValueFromUser();
Statement stmt = conn.createStatement();
stmt.execute("some statement where username = '" + username + "'"));

在使用声明之前,我们如何逃避“用户名”?

解决方法

使用 Prepared statement.

例如 :

con.prepareStatement("update Orders set pname = ? where Prod_Id = ?");
pstmt.setInt(2,100);
pstmt.setString(1,"Bob");
pstmt.executeUpdate();

它将阻止原始sql注入

如果要转义sql字符串,请检查StringEscapeUtils.escapeSql().请注意,此方法deprecated in Commons Lang 3.

另见

> does-using-preparedstatement-mean-there-will-not-be-any-sql-injection

相关文章

(一)日志传送架构 (1.1)相关服务器 主服务器 :用于生产的服务器,上面运行这生产SQL Server数据库...
(一)事故背景 最近在SQL Server 2012生产数据库上配置完事物复制(发布订阅)后,生产数据库业务出现了...
(一)测试目的 目前公司使用的SQL SERVER 2012高可用环境为主备模式,其中主库可执行读写操作,备库既...
(一)背景个人在使用sql server时,用到了sql server的发布订阅来做主从同步,类似MySQL的异步复制。在...
UNION和OR谓词 找出 product 和 product2 中售价高于 500 的商品的基本信息. select * from product wh...
datawhale组队学习task03