sql參數化能防止注入是因為基于以下兩點:
1.setString(): 在WEB程序接收字符串的場景使用,它可將用戶輸入的參數全部強制轉換為字符串,并進行適當的轉義,防止了sql注入的產生。
2.setInt(): 在WEB程序接收整型的場景使用,它可將用戶輸入的非整型參數強制轉換為整型,并去除潛在的"非整型注入字符",類似與PHP中的intVal()防御思路。