【发布时间】:2011-11-28 20:34:05
【问题描述】:
在 EJB 查询中,为了避免 SQL 注入攻击,建议使用 setParameters() 而不是串联字符串参数。
我的问题是:如何在带有'SET'的SQL更新语句中的''内设置参数:
String basicQuery = "update some table set somecolumn = ':para'";
Query query = em.createQuery(basicQuery);
query.setParameters("para", someString);
运行时抱怨它找不到参数“para”。任何解决方法都值得赞赏。
【问题讨论】:
标签: ejbql