參數化查詢能避免sql注入的原因是采用了預編譯方法,先將SQL語句中可被客戶端控制的參數集進行編譯,生成對應的臨時變量集,再使用對應的設置方法,為臨時變量集的元素進行賦值,賦值函數為setString(),這樣會對傳入的參數進行強制類型檢查和安全檢查,所以就避免了SQL注入的產生。