PreparedStatement详解

PreparedStatement详解JDBC初步.主要讲了基本访问数据库的步骤.其中第四步提到了用Statement去执行SQL语句.这里介绍个Statement的子类PreparedStatement.PreparedStatement(预处理执行语句)相比其父类Statement主要有以下几个优点.1.可以防止SQL注入.               2.在特定的驱动数据库下相对效率要高(不绝对)   

大家好,又见面了,我是你们的朋友全栈君。

JDBC初步.主要讲了基本访问数据库的步骤.其中第四步提到了用Statement去执行SQL语句.

这里介绍个Statement的子类PreparedStatement.

PreparedStatement(预处理执行语句)相比其父类Statement主要有以下几个优点.

1.可以防止SQL注入.                2.在特定的驱动数据库下相对效率要高(不绝对)             3.不需要频繁编译.因为已经预加载了

【如果重复执行只有参数不同的sql语句,使用?】

这里2和3的优点就不具体分析.这里主要讲解下防止SQL注入这一用途.

什么叫SQL注入可以阅读下WIKI.这里还是使用上一节总结的DBUtils来讲解.

DBUtils辅助类

复制代码

package
 com.test.jdbc;


import
 java.sql.Connection;

import
 java.sql.DriverManager;

import
 java.sql.ResultSet;

import
 java.sql.SQLException;

import
 java.sql.Statement;

/**

 * 

@author
 Administrator
 * 模板类DBUtils
 

*/


public
 
final
 
class
 DBUtils {

    

//
 参数定义


    
private
 
static
 String url 
=
 

jdbc:mysql://localhost:3306/mytest


//
 数据库地址


    
private
 
static
 String username 
=
 

root


//
 数据库用户名


    
private
 
static
 String password 
=
 

root


//
 数据库密码



    

private
 DBUtils() {

    }
    
//
 加载驱动


    
static
 {

        

try
 {

            Class.forName(


com.mysql.jdbc.Driver

);
        } 

catch
 (ClassNotFoundException e) {

            System.out.println(


驱动加载出错!

);
        }
    }

    
//
 获得连接


    
public
 
static
 Connection getConnection() 
throws
 SQLException {

        

return
 DriverManager.getConnection(url, username, password);
    }

    
//
 释放连接


    
public
 
static
 
void
 free(ResultSet rs, Statement st, Connection conn) {

        

try
 {

            

if
 (rs 
!=
 
null
) {

                rs.close(); 

//
 关闭结果集


            }
        } 

catch
 (SQLException e) {

            e.printStackTrace();
        } 

finally
 {

            

try
 {

                

if
 (st 
!=
 
null
) {

                    st.close(); 

//
 关闭Statement


                }
            } 

catch
 (SQLException e) {

                e.printStackTrace();
            } 

finally
 {

                

try
 {

                    

if
 (conn 
!=
 
null
) {

                        conn.close(); 

//
 关闭连接


                    }
                } 

catch
 (SQLException e) {

                    e.printStackTrace();
                }

            }

        }

    }

}

复制代码

在写sql注入演示类之前看下数据库结构:PreparedStatement详解

上边就是简单的users表.然后看下SQL注入演示类

SQLInner

复制代码

package
 com.test.jdbc;


import
 java.sql.Connection;

import
 java.sql.ResultSet;

import
 java.sql.SQLException;

import
 java.sql.Statement;


public
 
class
 SqlInner {

    

public
 
static
 
void
 main(String[] args) {

        

//
Read(“zhangsan”); 
//
 如果普通查询可以


        Read(

‘ or 1 or’

);
    }
    

public
 
static
 
void
 Read(String name) {

        Statement st 

=
 
null
;
        ResultSet rs 

=
 
null
;
        Connection conn 

=
 
null
;
        

try
 {

            conn 

=
 DBUtils.getConnection();
            st 

=
 conn.createStatement();
            String sql 

=
 

select * from users where lastname = ‘

 
+
 name 
+
 




//
 主要注入发生地


            System.out.println(

sql: 

 
+
 sql); 
//
 打印SQL语句


            rs 
=
 st.executeQuery(sql); 
            System.out.println(


age\tlastname\tfirstname\tid

);
            

while
 (rs.next()) {

                System.out.println(rs.getInt(

1

+
 

\t

 
+
 rs.getString(
2
)
                        

+
 

\t\t

 
+
 rs.getString(
3

+
 

\t\t

 
+
 rs.getString(
4
));
            }
        } 

catch
 (SQLException e) {

            e.printStackTrace();
        } 

finally
 {

            DBUtils.free(rs, st, conn);
        }
    }
}

复制代码

见注释.如果用普通的键zhangsan来查询.会打印

age    lastname    firstname    id

23
    zhangsan        lisi        
3

结果正常.但使用下面的’ or 1 or’结果为

age    lastname    firstname    id

22
    啡        咖        
1


25
    
434
        ni         
2


23
    zhangsan        lisi        
3

把所有结果都打印出来了.打印了一下生成后的SQL语句如下:

sql:
 select * from users where lastname = 
 or 1 or

分析下不难看出.主要问题是用了两个单引号 分别把前后的两个”给封闭了 变成两个空 然后通过or 1即or true就是符合所有条件了.

这就是SQL注入的一种.为了避免这种情况可以使用特殊符号替换 但只是亡羊补牢. 下面就引出了PreparedStatement

 

复制代码

package
 com.test.jdbc;


import
 java.sql.Connection;

import
 java.sql.PreparedStatement;

import
 java.sql.ResultSet;

import
 java.sql.SQLException;


public
 
class
 SqlInner {

    

public
 
static
 
void
 main(String[] args) {

        Read(


‘ or 1 or’

);
    }
    

public
 
static
 
void
 Read(String name) {

        PreparedStatement st 

=
 
null
;
        ResultSet rs 

=
 
null
;
        Connection conn 

=
 
null
;
        

try
 {

            conn 

=
 DBUtils.getConnection();
            String sql 

=
 

select * from users where lastname = ?


//
 这里用问号        


            st 
=
 conn.prepareStatement(sql);
            st.setString(

1
,name); 
//
 这里将问号赋值


            rs 
=
 st.executeQuery(); 
            System.out.println(


age\tlastname\tfirstname\tid

);
            

while
 (rs.next()) {

                System.out.println(rs.getInt(

1

+
 

\t

 
+
 rs.getString(
2
)
                        

+
 

\t\t

 
+
 rs.getString(
3

+
 

\t\t

 
+
 rs.getString(
4
));
            }
        } 

catch
 (SQLException e) {

            e.printStackTrace();
        } 

finally
 {

            DBUtils.free(rs, st, conn);
        }
    }
}

复制代码

见注释.PreparedStatement用?代替变量.然后加载后setString给赋值.由于PreparedStatement内置了字符过滤

那么就相当于 where name = ‘ or 1 or ‘显然没有对应记录.所以数据结果为空.这就体现了PreparedStatement的防注入功能

所以提倡大家只要是动态参数就是用PreparedStatement去代替Statement.况且效率也不错.优化的很好.

其余JDBC介绍文章待续.

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请联系我们举报,一经查实,本站将立刻删除。

发布者:全栈程序员-站长,转载请注明出处:https://javaforall.net/136875.html原文链接:https://javaforall.net

(0)
全栈程序员-站长的头像全栈程序员-站长


相关推荐

  • HarmonyOS与Android的全面对比

    HarmonyOS与Android的全面对比目录一、前言二、HarmonyOS与Android的对比2.1HarmonyOS并不是Android的替代品2.2系统定位2.3内核对比2.4运行速度三、方舟编译器一、前言这段时间我在寻思这学习一下鸿蒙,第一是因为在着手做一个自己的开源项目,技术选型的时候想到了鸿蒙;第二是我个人非常看好鸿蒙系统的未来,清除明白华为和一些民族企业担负的责任和国人的期待,虽然带着一些民族感情;鸿蒙刚发布的时候自己是非常激动的,但是后来项目太忙一直没有认真的去了解过,这次打算花一部

    2022年6月5日
    88
  • BZOJ 3747 POI2015 Kinoman 段树

    BZOJ 3747 POI2015 Kinoman 段树

    2022年1月1日
    89
  • 字符串的匹配算法_多字符串匹配

    字符串的匹配算法_多字符串匹配目录需求基础知识逻辑解析源码实现需求先简单描述溪源曾经遇到的需求:需求一:项目结果文件中实验结论可能会存在未知类型、转换错误、空指针、超过索引长度等等。这里是类比需求,用日常开发中常出现的错误类型作为需求,如果要以上结论则判断这个项目检测失败;解决方案一:大家常用的方式可能是if(){continue;}esleif(){continue;}…或者switch-case等;方案二:可能会使用集合contain()方法;方案三:依次匹配字符串中字符(暴力匹配);以上两种方案都能解决;然

    2022年8月21日
    1
  • Ansible :一个配置管理和IT自动化工具[通俗易懂]

    Ansible :一个配置管理和IT自动化工具

    2022年3月2日
    35
  • Linux利用OneinStack搭建环境

    Linux利用OneinStack搭建环境

    2021年10月23日
    37
  • linux获取root权限命令_linux最高权限获取命令

    linux获取root权限命令_linux最高权限获取命令Linux上一切皆文件,不管什么程序,读取文件就能获取一个UUID.Linux内核提供有UUID生成接口:cat/proc/sys/kernel/random/uuid  获取系统uuiddmidecode-ssystem-uuid|tr’A-Z”a-z’  转载于:https://www.cnblogs.com/navysummer/…

    2022年8月10日
    7

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

关注全栈程序员社区公众号