接下来对这三种方法做分析:
第一方法不能防范SQL注入式方式攻击,比如在第一个文本框输入asd'or's'='s 第二个同样输入asd'or's'='s ,可以发现成功通过验证。
第二种直接写硬SQL代码,事实上不是每个人都能写出优良的SQL代码来,可以由数据库治理员或工程师来写,这样,一方面减轻程序员的工作,另一方面也可以使数据库与应用程序保持独立,这样有利于系统的移植与维护。
当然第三种是推荐使用的,好处呢!就是前面所写的。