Java之数据库连接桥梁JDBC学习笔记

2024-06-09 22:20

本文主要是介绍Java之数据库连接桥梁JDBC学习笔记,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

JDBC调用

Java与数据库的连接桥梁是JDBC(Java Database Connectivity)。JDBC是Java编程语言中用于连接和执行数据库操作的API(应用程序编程接口)。它提供了一种标准的方法,允许Java程序与各种数据库(如MySQL、PostgreSQL、Oracle、SQL Server等)进行交互。

JDBC主要包括以下几个核心组件:

  1. JDBC Driver:JDBC驱动程序是Java应用程序与数据库之间的通信接口。不同的数据库有各自特定的JDBC驱动程序,例如MySQL有MySQL Connector/J,Oracle有Oracle JDBC驱动程序。

  2. DriverManager:DriverManager类用于管理一组JDBC驱动程序,使用这个类可以从已注册的驱动程序列表中选择合适的驱动程序。

  3. Connection:Connection对象表示与特定数据库的连接。通过这个对象可以创建SQL语句、执行SQL查询,并处理结果集。

  4. Statement:Statement对象用于执行SQL语句。它有几个子接口,如PreparedStatement(用于预编译SQL语句)和CallableStatement(用于调用存储过程)。

  5. ResultSet:ResultSet对象用于存储从数据库查询中获得的数据。它提供了各种方法来遍历和处理这些数据。

简单的JDBC使用示例

以下是一个简单的Java代码示例,展示如何使用JDBC连接到MySQL数据库并执行查询:

import java.sql.Connection;
import java.sql.DriverManager;
import java.sql.ResultSet;
import java.sql.Statement;public class JdbcExample {public static void main(String[] args) {// 数据库URL,用户名和密码String url = "jdbc:mysql://localhost:3306/mydatabase";String user = "root";String password = "password";try {// 加载并注册JDBC驱动程序Class.forName("com.mysql.cj.jdbc.Driver");// 建立连接Connection connection = DriverManager.getConnection(url, user, password);// 创建Statement对象Statement statement = connection.createStatement();// 执行查询String query = "SELECT * FROM mytable";ResultSet resultSet = statement.executeQuery(query);// 处理结果集while (resultSet.next()) {System.out.println("Column1: " + resultSet.getString("column1"));System.out.println("Column2: " + resultSet.getInt("column2"));}// 关闭连接resultSet.close();statement.close();connection.close();} catch (Exception e) {e.printStackTrace();}}
}

注意事项

  • 确保你有合适的JDBC驱动程序,并将其包含在你的项目类路径中。
  • 根据具体的数据库类型,URL格式会有所不同。
  • 处理数据库连接时,应始终使用适当的异常处理和资源关闭方法,以确保资源正确释放。

SQL注入攻击

SQL注入漏洞(SQL Injection)是一种通过将恶意SQL代码插入到应用程序的输入字段中,并将其传递给后台数据库执行,从而在未经授权的情况下访问或操作数据库的攻击方式。这种漏洞通常出现在动态构建SQL查询的应用程序中,攻击者可以利用它来绕过身份验证、检索敏感数据、篡改数据,甚至在某些情况下执行系统命令。

SQL注入的工作原理

SQL注入攻击的基本原理是利用应用程序未正确处理用户输入的漏洞,将恶意的SQL代码注入到查询中。例如,假设有一个用户登录系统,其SQL查询如下:

SELECT * FROM users WHERE username = 'admin' AND password = 'password';

如果应用程序直接将用户输入的usernamepassword值拼接到查询字符串中,而没有进行适当的转义或参数化处理,攻击者可以输入如下内容:

  • 用户名:admin' --
  • 密码:anything

这将导致查询变成:

SELECT * FROM users WHERE username = 'admin' --' AND password = 'anything';

在SQL中,--表示注释,后面的内容会被忽略。这样,原本需要验证用户名和密码的查询被修改为只验证用户名,使得攻击者能够绕过密码验证。

SQL注入的类型

  1. 基于联合查询的SQL注入(Union-based SQL Injection):利用UNION关键字将恶意查询与原始查询合并,以检索更多数据。
  2. 基于错误的SQL注入(Error-based SQL Injection):利用数据库错误消息来获取有关数据库结构的信息。
  3. 布尔盲注(Boolean-based Blind SQL Injection):通过观察应用程序行为的变化来推断查询结果的真伪。
  4. 时间盲注(Time-based Blind SQL Injection):通过引入时间延迟来推断查询的执行情况。

防范措施

  1. 使用参数化查询:确保应用程序使用参数化查询或预编译语句(如使用PDO或PreparedStatement),而不是直接拼接SQL字符串。
  2. 使用ORM框架:使用ORM(对象关系映射)框架,这些框架通常会自动处理输入的转义和参数化。
  3. 输入验证与转义:对用户输入进行严格的验证和转义,防止恶意代码注入。
  4. 最小权限原则:数据库用户应具有最小权限,防止因注入攻击导致的严重后果。
  5. 安全配置:禁用不必要的数据库功能和错误信息,减少攻击者获取数据库结构信息的机会。

防范SQL注入攻击更新JDBC调用

如何使用PreparedStatement

为了防范SQL注入攻击,可以通过使用PreparedStatement代替Statement对象来执行SQL查询。PreparedStatement允许我们使用参数化查询,从而避免将用户输入直接拼接到SQL语句中,这大大减少了SQL注入攻击的风险。

下面是更新后的代码,展示了如何使用PreparedStatement:

import java.sql.Connection;
import java.sql.DriverManager;
import java.sql.PreparedStatement;
import java.sql.ResultSet;public class JdbcExample {public static void main(String[] args) {// 数据库URL,用户名和密码String url = "jdbc:mysql://localhost:3306/mydatabase";String user = "root";String password = "password";try {// 加载并注册JDBC驱动程序Class.forName("com.mysql.cj.jdbc.Driver");// 建立连接Connection connection = DriverManager.getConnection(url, user, password);// 使用PreparedStatement对象String query = "SELECT * FROM mytable WHERE column1 = ?";PreparedStatement preparedStatement = connection.prepareStatement(query);// 设置参数值String column1Value = "someValue"; // 假设这是从用户输入获取的值preparedStatement.setString(1, column1Value);// 执行查询ResultSet resultSet = preparedStatement.executeQuery();// 处理结果集while (resultSet.next()) {System.out.println("Column1: " + resultSet.getString("column1"));System.out.println("Column2: " + resultSet.getInt("column2"));}// 关闭连接resultSet.close();preparedStatement.close();connection.close();} catch (Exception e) {e.printStackTrace();}}
}

在这段代码中:

  1. 使用PreparedStatement代替Statement对象。
  2. 使用?作为占位符,并通过preparedStatement.setString(1, column1Value)设置参数值。
  3. 这样可以确保用户输入的值被正确转义,防止恶意SQL代码注入。

更新或者删除数据

更新操作

我们将使用PreparedStatement来执行一个UPDATE语句,更新表中的某一列值。

import java.sql.Connection;
import java.sql.DriverManager;
import java.sql.PreparedStatement;public class JdbcUpdateExample {public static void main(String[] args) {// 数据库URL,用户名和密码String url = "jdbc:mysql://localhost:3306/mydatabase";String user = "root";String password = "password";try {// 加载并注册JDBC驱动程序Class.forName("com.mysql.cj.jdbc.Driver");// 建立连接Connection connection = DriverManager.getConnection(url, user, password);// 更新操作String updateQuery = "UPDATE mytable SET column2 = ? WHERE column1 = ?";PreparedStatement updateStatement = connection.prepareStatement(updateQuery);// 设置参数值int newValue = 42; // 新的值String column1Value = "someValue"; // 需要更新的行的标识符updateStatement.setInt(1, newValue);updateStatement.setString(2, column1Value);// 执行更新int rowsUpdated = updateStatement.executeUpdate();System.out.println("Rows updated: " + rowsUpdated);// 关闭连接updateStatement.close();connection.close();} catch (Exception e) {e.printStackTrace();}}
}

删除操作

我们将使用PreparedStatement来执行一个DELETE语句,删除表中的某一行。

import java.sql.Connection;
import java.sql.DriverManager;
import java.sql.PreparedStatement;public class JdbcDeleteExample {public static void main(String[] args) {// 数据库URL,用户名和密码String url = "jdbc:mysql://localhost:3306/mydatabase";String user = "root";String password = "password";try {// 加载并注册JDBC驱动程序Class.forName("com.mysql.cj.jdbc.Driver");// 建立连接Connection connection = DriverManager.getConnection(url, user, password);// 删除操作String deleteQuery = "DELETE FROM mytable WHERE column1 = ?";PreparedStatement deleteStatement = connection.prepareStatement(deleteQuery);// 设置参数值String column1Value = "someValue"; // 需要删除的行的标识符deleteStatement.setString(1, column1Value);// 执行删除int rowsDeleted = deleteStatement.executeUpdate();System.out.println("Rows deleted: " + rowsDeleted);// 关闭连接deleteStatement.close();connection.close();} catch (Exception e) {e.printStackTrace();}}
}

注意事项

  • 参数化查询:在这两个操作中,我们都使用了参数化查询(?占位符),这样可以有效防止SQL注入。
  • 错误处理:代码包含了基本的错误处理,使用try-catch块捕获并打印异常。
  • 资源管理:确保在操作完成后关闭PreparedStatement和Connection对象,以释放数据库资源。

通过以上代码示例,你可以安全地执行数据库的更新和删除操作,同时有效防止SQL注入攻击。

JDBC事务操作

在JDBC中,事务是一组要么全部执行,要么全部不执行的操作。事务有助于维护数据库的完整性和一致性。在JDBC中,我们主要使用两种事务模式:

  1. 自动提交模式(Auto-commit Mode)
  2. 手动提交模式(Manual-commit Mode)

1. 自动提交模式(Auto-commit Mode)

在自动提交模式下,每个独立的SQL语句都是一个事务,在语句执行完成后会自动提交。这是JDBC的默认事务模式。

示例代码
import java.sql.Connection;
import java.sql.DriverManager;
import java.sql.Statement;public class AutoCommitExample {public static void main(String[] args) {// 数据库URL,用户名和密码String url = "jdbc:mysql://localhost:3306/mydatabase";String user = "root";String password = "password";try {// 加载并注册JDBC驱动程序Class.forName("com.mysql.cj.jdbc.Driver");// 建立连接Connection connection = DriverManager.getConnection(url, user, password);// 自动提交模式(默认开启)Statement statement = connection.createStatement();statement.executeUpdate("UPDATE mytable SET column2 = 10 WHERE column1 = 'value1'");statement.executeUpdate("DELETE FROM mytable WHERE column1 = 'value2'");// 自动提交模式下,不需要显式提交statement.close();connection.close();} catch (Exception e) {e.printStackTrace();}}
}

2. 手动提交模式(Manual-commit Mode)

在手动提交模式下,必须显式地启动和结束事务。这种模式适用于需要确保一组SQL语句要么全部成功要么全部失败的情况。

示例代码
import java.sql.Connection;
import java.sql.DriverManager;
import java.sql.PreparedStatement;public class ManualCommitExample {public static void main(String[] args) {// 数据库URL,用户名和密码String url = "jdbc:mysql://localhost:3306/mydatabase";String user = "root";String password = "password";try {// 加载并注册JDBC驱动程序Class.forName("com.mysql.cj.jdbc.Driver");// 建立连接Connection connection = DriverManager.getConnection(url, user, password);// 关闭自动提交模式connection.setAutoCommit(false);// 执行一组操作String updateQuery = "UPDATE mytable SET column2 = ? WHERE column1 = ?";PreparedStatement updateStatement = connection.prepareStatement(updateQuery);updateStatement.setInt(1, 10);updateStatement.setString(2, "value1");updateStatement.executeUpdate();String deleteQuery = "DELETE FROM mytable WHERE column1 = ?";PreparedStatement deleteStatement = connection.prepareStatement(deleteQuery);deleteStatement.setString(1, "value2");deleteStatement.executeUpdate();// 提交事务connection.commit();// 关闭连接updateStatement.close();deleteStatement.close();connection.close();} catch (Exception e) {try {// 回滚事务connection.rollback();} catch (Exception rollbackEx) {rollbackEx.printStackTrace();}e.printStackTrace();}}
}

总结

  • 自动提交模式适用于简单的、无需事务控制的操作。
  • 手动提交模式适用于需要事务控制的复杂操作,确保一组SQL操作要么全部成功要么全部失败。

在实际应用中,选择哪种事务模式取决于具体的业务需求和操作的复杂性。使用手动提交模式时,一定要记得在操作成功时提交事务,在操作失败时进行回滚。

JDBC批处理

在JDBC中,批处理(Batch Processing)允许我们在一次数据库连接中执行多条SQL语句,从而提高性能和效率,特别是在需要执行大量重复性操作的情况下。批处理通常用于插入、更新或删除大量记录。

JDBC批处理的基本步骤

  1. 创建数据库连接。
  2. 关闭自动提交模式。
  3. 创建StatementPreparedStatement对象。
  4. 添加SQL命令到批处理中。
  5. 执行批处理。
  6. 提交事务。
  7. 处理异常并回滚事务(如果有)。
  8. 关闭资源。

使用PreparedStatement进行批处理

以下是一个使用PreparedStatement进行批处理的示例代码:

import java.sql.Connection;
import java.sql.DriverManager;
import java.sql.PreparedStatement;
import java.sql.SQLException;public class JdbcPreparedBatchExample {public static void main(String[] args) {// 数据库URL,用户名和密码String url = "jdbc:mysql://localhost:3306/mydatabase";String user = "root";String password = "password";Connection connection = null;PreparedStatement preparedStatement = null;try {// 加载并注册JDBC驱动程序Class.forName("com.mysql.cj.jdbc.Driver");// 建立连接connection = DriverManager.getConnection(url, user, password);// 关闭自动提交模式connection.setAutoCommit(false);// 创建PreparedStatement对象String insertQuery = "INSERT INTO mytable (column1, column2) VALUES (?, ?)";preparedStatement = connection.prepareStatement(insertQuery);// 添加SQL命令到批处理中preparedStatement.setString(1, "value1");preparedStatement.setInt(2, 1);preparedStatement.addBatch();preparedStatement.setString(1, "value2");preparedStatement.setInt(2, 2);preparedStatement.addBatch();// 执行批处理int[] updateCounts = preparedStatement.executeBatch();// 提交事务connection.commit();// 处理更新计数for (int count : updateCounts) {System.out.println("Update count: " + count);}} catch (Exception e) {try {if (connection != null) {// 回滚事务connection.rollback();}} catch (SQLException rollbackEx) {rollbackEx.printStackTrace();}e.printStackTrace();} finally {try {// 关闭资源if (preparedStatement != null) {preparedStatement.close();}if (connection != null) {connection.close();}} catch (SQLException closeEx) {closeEx.printStackTrace();}}}
}

注意事项

  • 关闭自动提交模式:批处理操作通常需要关闭自动提交模式,以便在一次事务中执行多条SQL语句。
  • 异常处理和回滚:确保在出现异常时正确回滚事务,以防止数据不一致。
  • 资源管理:确保在操作完成后关闭StatementPreparedStatementConnection对象,以释放数据库资源。

通过使用批处理,可以显著提高执行大量SQL操作的性能和效率。

Ali的Druid连接池

数据库连接池是一种用于管理和优化数据库连接的技术,通过池化连接来减少连接创建和关闭的开销,从而提高应用程序的性能和可扩展性。Druid和C3P0是Java中常用的数据库连接池实现。下面分别介绍如何使用Druid和C3P0连接池。

Druid连接池
Druid是阿里巴巴开源的一个高性能数据库连接池,支持多种数据库,提供强大的监控和扩展功能。

添加依赖
如果使用Maven构建项目,可以在pom.xml中添加Druid依赖:

<dependency><groupId>com.alibaba</groupId><artifactId>druid</artifactId><version>1.2.8</version> <!-- 请根据需要选择合适的版本 -->
</dependency>

配置Druid连接池
配置可以通过Java代码或配置文件来完成。以下是通过Java代码配置Druid连接池的示例:

import com.alibaba.druid.pool.DruidDataSource;import java.sql.Connection;
import java.sql.PreparedStatement;
import java.sql.ResultSet;public class DruidExample {public static void main(String[] args) {DruidDataSource dataSource = new DruidDataSource();// 配置数据库连接池dataSource.setUrl("jdbc:mysql://localhost:3306/mydatabase");dataSource.setUsername("root");dataSource.setPassword("password");dataSource.setDriverClassName("com.mysql.cj.jdbc.Driver");// 配置连接池大小dataSource.setInitialSize(5);dataSource.setMaxActive(10);dataSource.setMinIdle(5);dataSource.setMaxWait(60000);Connection connection = null;PreparedStatement preparedStatement = null;ResultSet resultSet = null;try {// 获取连接connection = dataSource.getConnection();// 执行查询String query = "SELECT * FROM mytable WHERE column1 = ?";preparedStatement = connection.prepareStatement(query);preparedStatement.setString(1, "someValue");resultSet = preparedStatement.executeQuery();// 处理结果集while (resultSet.next()) {System.out.println("Column1: " + resultSet.getString("column1"));System.out.println("Column2: " + resultSet.getInt("column2"));}} catch (Exception e) {e.printStackTrace();} finally {// 关闭资源try { if (resultSet != null) resultSet.close(); } catch (Exception e) { e.printStackTrace(); }try { if (preparedStatement != null) preparedStatement.close(); } catch (Exception e) { e.printStackTrace(); }try { if (connection != null) connection.close(); } catch (Exception e) { e.printStackTrace(); }}}
}

这篇关于Java之数据库连接桥梁JDBC学习笔记的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/1046457

相关文章

Java中流式并行操作parallelStream的原理和使用方法

《Java中流式并行操作parallelStream的原理和使用方法》本文详细介绍了Java中的并行流(parallelStream)的原理、正确使用方法以及在实际业务中的应用案例,并指出在使用并行流... 目录Java中流式并行操作parallelStream0. 问题的产生1. 什么是parallelS

MySQL数据库双机热备的配置方法详解

《MySQL数据库双机热备的配置方法详解》在企业级应用中,数据库的高可用性和数据的安全性是至关重要的,MySQL作为最流行的开源关系型数据库管理系统之一,提供了多种方式来实现高可用性,其中双机热备(M... 目录1. 环境准备1.1 安装mysql1.2 配置MySQL1.2.1 主服务器配置1.2.2 从

Java中Redisson 的原理深度解析

《Java中Redisson的原理深度解析》Redisson是一个高性能的Redis客户端,它通过将Redis数据结构映射为Java对象和分布式对象,实现了在Java应用中方便地使用Redis,本文... 目录前言一、核心设计理念二、核心架构与通信层1. 基于 Netty 的异步非阻塞通信2. 编解码器三、

SpringBoot基于注解实现数据库字段回填的完整方案

《SpringBoot基于注解实现数据库字段回填的完整方案》这篇文章主要为大家详细介绍了SpringBoot如何基于注解实现数据库字段回填的相关方法,文中的示例代码讲解详细,感兴趣的小伙伴可以了解... 目录数据库表pom.XMLRelationFieldRelationFieldMapping基础的一些代

一篇文章彻底搞懂macOS如何决定java环境

《一篇文章彻底搞懂macOS如何决定java环境》MacOS作为一个功能强大的操作系统,为开发者提供了丰富的开发工具和框架,下面:本文主要介绍macOS如何决定java环境的相关资料,文中通过代码... 目录方法一:使用 which命令方法二:使用 Java_home工具(Apple 官方推荐)那问题来了,

Java HashMap的底层实现原理深度解析

《JavaHashMap的底层实现原理深度解析》HashMap基于数组+链表+红黑树结构,通过哈希算法和扩容机制优化性能,负载因子与树化阈值平衡效率,是Java开发必备的高效数据结构,本文给大家介绍... 目录一、概述:HashMap的宏观结构二、核心数据结构解析1. 数组(桶数组)2. 链表节点(Node

Java AOP面向切面编程的概念和实现方式

《JavaAOP面向切面编程的概念和实现方式》AOP是面向切面编程,通过动态代理将横切关注点(如日志、事务)与核心业务逻辑分离,提升代码复用性和可维护性,本文给大家介绍JavaAOP面向切面编程的概... 目录一、AOP 是什么?二、AOP 的核心概念与实现方式核心概念实现方式三、Spring AOP 的关

详解SpringBoot+Ehcache使用示例

《详解SpringBoot+Ehcache使用示例》本文介绍了SpringBoot中配置Ehcache、自定义get/set方式,并实际使用缓存的过程,文中通过示例代码介绍的非常详细,对大家的学习或者... 目录摘要概念内存与磁盘持久化存储:配置灵活性:编码示例引入依赖:配置ehcache.XML文件:配置

Java 虚拟线程的创建与使用深度解析

《Java虚拟线程的创建与使用深度解析》虚拟线程是Java19中以预览特性形式引入,Java21起正式发布的轻量级线程,本文给大家介绍Java虚拟线程的创建与使用,感兴趣的朋友一起看看吧... 目录一、虚拟线程简介1.1 什么是虚拟线程?1.2 为什么需要虚拟线程?二、虚拟线程与平台线程对比代码对比示例:三

Java中的.close()举例详解

《Java中的.close()举例详解》.close()方法只适用于通过window.open()打开的弹出窗口,对于浏览器的主窗口,如果没有得到用户允许是不能关闭的,:本文主要介绍Java中的.... 目录当你遇到以下三种情况时,一定要记得使用 .close():用法作用举例如何判断代码中的 input