存储过程setString问题
String id=request.getParameter("id");
if(!(id==null)){
String sql1="select * from WCMADDRESS where CRUSER=?";
pst=conn.prepareStatement(sql1);
pst.setString(1,id);
rs=pst.executeQuery();
List<WCMADDRESS> list =new ArrayList<WCMADDRESS>();
while(rs.next()){
WCMADDRESS wcm=new WCMADDRESS();
代码中pst.setString(1,id)是怎么拼接sql语句的
这个要怎么防止sql注入
怎么实现模糊查询
例如拼接成:select * from WCMADDRESS where CRUSER like '%a%'
当中的a要怎么拼接进去