Я настоятельно рекомендую использовать подготовленный оператор для предотвращения проблем с SQL-инъекцией.
Примерно так:
PreparedStatement stmt = conn.prepareStatement(
"SELECT * FROM tablex WHERE username = ? OR email = ?");
stmt.setParameter(1, "something");
stmt.setParamater(2, "something");