1.preparedStatment可以防止sql注入。但是statment不可以。2.在使用参数形式表示的时候的时候,statment需要拼接sql语句,这个会使语句容易出现错误。但是preparedstatment不容易出现错误