为什么sql参数化查询是安全的如题,原理是什么[解决办法]参数输入的时候SQL已经编译,不能再插入可执行的语句了,只能传无需再编译就可执行的值~[解决办法]防止非法的操作吧。如:select * from users where uname = 'admin'如果别人:select * from users where uname = 'admin' or '1'='1'把上面的admin换成:admin' or '1'='1那就不是填写什么值都可以了吗?