JDBC入门(3)--- PrepareStatement

2024-06-20 01:18

本文主要是介绍JDBC入门(3)--- PrepareStatement,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

一、PrepareStatement概述

  PrepareStatement是Statement接口的子接口;

1、强大之处:

    • 防SQL攻击;
    • 提高代码的可读性;
    • 提高效率;

2、PrepareStatement的用法:

    • 如何得到PrepareStatement对象
      • 给出SQL模板。
      • 调用Connection的PreparedStatement  prepareStatement(String sql模板);
      • 调用pstmt的setXxx()系列方法sql模板中的?赋值
      • 调用pstmt的executeUpdate()或executeQuery(),但它的方法都没有参数。

3、预处理的原理:

    • 服务器的工作:
      • 校验sql语句的语法;
      • 编译:一个与函数相似的东西
      • 执行:调用函数
    • PreparedStatement:
      • 前提:连接的数据库必须支持预处理,几乎没有不支持的。
      • 每一个pstmt都与sql模板绑定在一起,先把sql模板给数据库,数据库先进行校验,再进行编译。执行时只是把参数传递过去而已。
      • 若二次执行时,就不用再次校验语法,也不用再次编译,直接执行。
    • 预处理默认情况是关闭的,可在设置url时添加参数进行开启,如:
String url = "jdbc:mysql://localhost:3306/mydb1?useServerPrepstmts=ture&cachePreStmts=true";

二、什么是SQL攻击

    在需要用户输入的地方,用户输入的是SQL语句的片段,最终用户输入的SQL片段与我们DAO中写的SQL语句合成一句完整的SQL语句,例如用户在登录时输入的用户名和密码都是为SQL语句的片段。

 1 package demo3;2 3 import org.junit.Test;4 import java.io.IOException;5 import java.sql.*;6 7 /**8  * PreapredStatement9  * 防SQL攻击
10  */
11 public class Demo3 { 12 /** 13 * 登录 14 * 使用username和password去查询数据 15 * 若查询出结果集,说明正确,返回true 16 * 若查询不出结果,说明用户名或密码错误,返回false 17 */ 18 public boolean login(String username,String password) throws Exception{ 19 /* 20 * 一、得到Connection 21 * 二、得到Statement 22 * 三、得到ResultSet 23 * 四、rs.next()返回的是什么,我们就放回什么 24 * */ 25 String driverClassName = "com.mysql.jdbc.Driver"; 26 String url = "jdbc:mysql://localhost:3306/mydb1"; 27 String mysqlUsername = "root"; 28 String mysqlPassword = ""; 29  Class.forName(driverClassName); 30 Connection con = DriverManager.getConnection(url,mysqlUsername,mysqlPassword); 31 Statement stmt = con.createStatement(); 32 String sql = "SELECT * FROM t_user WHERE username='" username "' AND password='" password "'"; 33  System.out.println(sql); 34 ResultSet rs = stmt.executeQuery(sql); 35 return rs.next(); 36  } 37  @Test 38 public void fun1() throws Exception { 39 //SELECT * FROM t_user WHERE username='a' or 'a'='a' AND password='a' or 'a'='a' 40 String username = "a' or 'a'='a"; 41 String password = "a' or 'a'='a"; 42 boolean bool = login(username,password); 43 System.out.println(bool);//输出为true 44  } 45 public boolean login2(String username,String password) throws Exception { 46 /* 47 * 一、得到Connection 48 * 二、得到Statement 49 * 三、得到ResultSet 50 * 四、rs.next()返回的是什么,我们就放回什么 51 * */ 52 String driverClassName = "com.mysql.jdbc.Driver"; 53 String url = "jdbc:mysql://localhost:3306/mydb1?useServerPrepstmts=ture&cachePreStmts=true"; 54 String mysqlUsername = "root"; 55 String mysqlPassword = ""; 56  Class.forName(driverClassName); 57 Connection con = DriverManager.getConnection(url, mysqlUsername, mysqlPassword); 58 59 /* 60 * 一、得到PreparedStatement 61 * 1、给出sql模板:所有的参数使用?来替代 62 * 2、调用Connection方法,得到PreparedStatement 63 * */ 64 //SELECT * FROM t_user WHERE username=? AND password=? 65 String sql = "SELECT * FROM t_user WHERE username=? AND password=?"; 66 PreparedStatement pstmt = con.prepareStatement(sql); 67 /* 68 * 二、为参数赋值 69 * */ 70 pstmt.setString(1,username);//给第1个问号赋值,值为username 71 pstmt.setString(2,password);//给第2个问号赋值,值为password 72 ResultSet rs = pstmt.executeQuery();//调用查询方法,向数据库发送查询语句 73 return rs.next(); 74  } 75  @Test 76 public void fun2() throws Exception { 77 String username = "a' or 'a'='a"; 78 String password = "a' or 'a'='a"; 79 boolean bool = login2(username,password); 80 System.out.println(bool);//输出为fasle 81  } 82 /* 83 * 测试JdbcUtils.getConnection 84 * */ 85  @Test 86 public void fun3() throws IOException,ClassNotFoundException,SQLException{ 87 Connection con = JdbcUtils.getConnection(); 88  System.out.println(con); 89 Connection con1 = JdbcUtils.getConnection(); 90  System.out.println(con); 91  } 92 }

 

这篇关于JDBC入门(3)--- PrepareStatement的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/1076693

相关文章

破茧 JDBC:MyBatis 在 Spring Boot 中的轻量实践指南

《破茧JDBC:MyBatis在SpringBoot中的轻量实践指南》MyBatis是持久层框架,简化JDBC开发,通过接口+XML/注解实现数据访问,动态代理生成实现类,支持增删改查及参数... 目录一、什么是 MyBATis二、 MyBatis 入门2.1、创建项目2.2、配置数据库连接字符串2.3、入

Spring WebClient从入门到精通

《SpringWebClient从入门到精通》本文详解SpringWebClient非阻塞响应式特性及优势,涵盖核心API、实战应用与性能优化,对比RestTemplate,为微服务通信提供高效解决... 目录一、WebClient 概述1.1 为什么选择 WebClient?1.2 WebClient 与

Spring Boot 与微服务入门实战详细总结

《SpringBoot与微服务入门实战详细总结》本文讲解SpringBoot框架的核心特性如快速构建、自动配置、零XML与微服务架构的定义、演进及优缺点,涵盖开发环境准备和HelloWorld实战... 目录一、Spring Boot 核心概述二、微服务架构详解1. 微服务的定义与演进2. 微服务的优缺点三

从入门到精通详解LangChain加载HTML内容的全攻略

《从入门到精通详解LangChain加载HTML内容的全攻略》这篇文章主要为大家详细介绍了如何用LangChain优雅地处理HTML内容,文中的示例代码讲解详细,感兴趣的小伙伴可以跟随小编一起学习一下... 目录引言:当大语言模型遇见html一、HTML加载器为什么需要专门的HTML加载器核心加载器对比表二

从入门到进阶讲解Python自动化Playwright实战指南

《从入门到进阶讲解Python自动化Playwright实战指南》Playwright是针对Python语言的纯自动化工具,它可以通过单个API自动执行Chromium,Firefox和WebKit... 目录Playwright 简介核心优势安装步骤观点与案例结合Playwright 核心功能从零开始学习

从入门到精通MySQL联合查询

《从入门到精通MySQL联合查询》:本文主要介绍从入门到精通MySQL联合查询,本文通过实例代码给大家介绍的非常详细,需要的朋友可以参考下... 目录摘要1. 多表联合查询时mysql内部原理2. 内连接3. 外连接4. 自连接5. 子查询6. 合并查询7. 插入查询结果摘要前面我们学习了数据库设计时要满

从入门到精通C++11 <chrono> 库特性

《从入门到精通C++11<chrono>库特性》chrono库是C++11中一个非常强大和实用的库,它为时间处理提供了丰富的功能和类型安全的接口,通过本文的介绍,我们了解了chrono库的基本概念... 目录一、引言1.1 为什么需要<chrono>库1.2<chrono>库的基本概念二、时间段(Durat

解析C++11 static_assert及与Boost库的关联从入门到精通

《解析C++11static_assert及与Boost库的关联从入门到精通》static_assert是C++中强大的编译时验证工具,它能够在编译阶段拦截不符合预期的类型或值,增强代码的健壮性,通... 目录一、背景知识:传统断言方法的局限性1.1 assert宏1.2 #error指令1.3 第三方解决

从入门到精通MySQL 数据库索引(实战案例)

《从入门到精通MySQL数据库索引(实战案例)》索引是数据库的目录,提升查询速度,主要类型包括BTree、Hash、全文、空间索引,需根据场景选择,建议用于高频查询、关联字段、排序等,避免重复率高或... 目录一、索引是什么?能干嘛?核心作用:二、索引的 4 种主要类型(附通俗例子)1. BTree 索引(

Redis 配置文件使用建议redis.conf 从入门到实战

《Redis配置文件使用建议redis.conf从入门到实战》Redis配置方式包括配置文件、命令行参数、运行时CONFIG命令,支持动态修改参数及持久化,常用项涉及端口、绑定、内存策略等,版本8... 目录一、Redis.conf 是什么?二、命令行方式传参(适用于测试)三、运行时动态修改配置(不重启服务