【发布时间】:2012-06-13 09:19:02
【问题描述】:
您好,我正在数据库中搜索名称组合。我将组合传递如下
"firstName='" + firstName + "'", "middleName='" + middleName + "'", "lastName='" + lastName + "'"
这很好用。但问题出现在名称中有一些“'”的地方,我该如何纠正它?例如:Johns 或 Jerry 等导致异常
【问题讨论】:
-
你为什么不尝试使用
PreparedStatement?我觉得更好 -
@TuTran 我希望我能多次支持您的评论。发布答案!
-
忽略这里所有的字符串操作答案,它们仍然容易受到 SQL 注入的影响,这在当今是一个严重的问题。我强烈建议您阅读this。
-
@Jaison:抱歉,您原来的帖子没有提到Hibernate!所以我推荐你使用
PreparedStatement。有关Hibernate的解决方案,请参阅我的 anwser -
不是我的错误,我将它标记为除休眠之外的 sql。对不起