sql注入就是把用户输入当成sql的一部分去执行了。可能会造成数据泄露权限提升数据篡改等因为不安全的字符串拼接缺乏输入验证容易导致sql注入。使用参数化查询隔离代码和数据。使用参数化查询或预编译语句将用户输入和sql语句分离避免用户输入被直接解析为sql。使用orm框架避免拼接orm框架底层默认使用预编译机制使用了占位符#。