【发布时间】:2013-07-25 13:47:17
【问题描述】:
我知道在调用 .where 时使用内插字符串是不安全的。
例如这个:
Client.where("orders_count = #{params[:orders]}")
应该改写为:
Client.where("orders_count = ?", params[:orders])
调用.order 时使用内插字符串是否安全?如果不是,下面应该如何改写?
Client.order("#{some_value_1}, #{some_value_2}")
【问题讨论】:
-
在数组中 .order("#{field} #{ordering}") 它就像一个魔术!谢谢
标签: sql ruby-on-rails-4