Certo che lo puoi scrivere anche così (tranne che mancano gli apici). Però in ogni caso avrai una bellissima sql injection