【发布时间】:2012-01-08 08:55:26
【问题描述】:
在 Rails 中,如果我尝试使用 where 获取对象:
Customer.where(:name => "abc")
日志文件显示没有使用数据库绑定。
WHERE "apps"."name" = 'abc'
现在如果我创建一个新对象
Customer.create(:name => "abc", :field => 1)
rails 使用参数
INSERT INTO "customers" ("name", "field") VALUES (?, ?)
如何让 rails 在 where 也使用数据库参数绑定?
下面的语句也产生同样的 where
Customer.where("name = ?", "abc")
【问题讨论】:
标签: ruby-on-rails database parameters sql-injection where-clause