PreparedStatement详解

PreparedStatement详解JDBC初步.主要讲了基本访问数据库的步骤.其中第四步提到了用Statement去执行SQL语句.这里介绍个Statement的子类PreparedStatement.PreparedStatement(预处理执行语句)相比其父类Statement主要有以下几个优点.1.可以防止SQL注入.               2.在特定的驱动数据库下相对效率要高(不绝对)   

大家好,又见面了,我是你们的朋友全栈君。

JDBC初步.主要讲了基本访问数据库的步骤.其中第四步提到了用Statement去执行SQL语句.

这里介绍个Statement的子类PreparedStatement.

PreparedStatement(预处理执行语句)相比其父类Statement主要有以下几个优点.

1.可以防止SQL注入.                2.在特定的驱动数据库下相对效率要高(不绝对)             3.不需要频繁编译.因为已经预加载了

【如果重复执行只有参数不同的sql语句,使用?】

这里2和3的优点就不具体分析.这里主要讲解下防止SQL注入这一用途.

什么叫SQL注入可以阅读下WIKI.这里还是使用上一节总结的DBUtils来讲解.

DBUtils辅助类

复制代码

package
 com.test.jdbc;


import
 java.sql.Connection;

import
 java.sql.DriverManager;

import
 java.sql.ResultSet;

import
 java.sql.SQLException;

import
 java.sql.Statement;

/**

 * 

@author
 Administrator
 * 模板类DBUtils
 

*/


public
 
final
 
class
 DBUtils {

    

//
 参数定义


    
private
 
static
 String url 
=
 

jdbc:mysql://localhost:3306/mytest


//
 数据库地址


    
private
 
static
 String username 
=
 

root


//
 数据库用户名


    
private
 
static
 String password 
=
 

root


//
 数据库密码



    

private
 DBUtils() {

    }
    
//
 加载驱动


    
static
 {

        

try
 {

            Class.forName(


com.mysql.jdbc.Driver

);
        } 

catch
 (ClassNotFoundException e) {

            System.out.println(


驱动加载出错!

);
        }
    }

    
//
 获得连接


    
public
 
static
 Connection getConnection() 
throws
 SQLException {

        

return
 DriverManager.getConnection(url, username, password);
    }

    
//
 释放连接


    
public
 
static
 
void
 free(ResultSet rs, Statement st, Connection conn) {

        

try
 {

            

if
 (rs 
!=
 
null
) {

                rs.close(); 

//
 关闭结果集


            }
        } 

catch
 (SQLException e) {

            e.printStackTrace();
        } 

finally
 {

            

try
 {

                

if
 (st 
!=
 
null
) {

                    st.close(); 

//
 关闭Statement


                }
            } 

catch
 (SQLException e) {

                e.printStackTrace();
            } 

finally
 {

                

try
 {

                    

if
 (conn 
!=
 
null
) {

                        conn.close(); 

//
 关闭连接


                    }
                } 

catch
 (SQLException e) {

                    e.printStackTrace();
                }

            }

        }

    }

}

复制代码

在写sql注入演示类之前看下数据库结构:PreparedStatement详解

上边就是简单的users表.然后看下SQL注入演示类

SQLInner

复制代码

package
 com.test.jdbc;


import
 java.sql.Connection;

import
 java.sql.ResultSet;

import
 java.sql.SQLException;

import
 java.sql.Statement;


public
 
class
 SqlInner {

    

public
 
static
 
void
 main(String[] args) {

        

//
Read(“zhangsan”); 
//
 如果普通查询可以


        Read(

‘ or 1 or’

);
    }
    

public
 
static
 
void
 Read(String name) {

        Statement st 

=
 
null
;
        ResultSet rs 

=
 
null
;
        Connection conn 

=
 
null
;
        

try
 {

            conn 

=
 DBUtils.getConnection();
            st 

=
 conn.createStatement();
            String sql 

=
 

select * from users where lastname = ‘

 
+
 name 
+
 




//
 主要注入发生地


            System.out.println(

sql: 

 
+
 sql); 
//
 打印SQL语句


            rs 
=
 st.executeQuery(sql); 
            System.out.println(


age\tlastname\tfirstname\tid

);
            

while
 (rs.next()) {

                System.out.println(rs.getInt(

1

+
 

\t

 
+
 rs.getString(
2
)
                        

+
 

\t\t

 
+
 rs.getString(
3

+
 

\t\t

 
+
 rs.getString(
4
));
            }
        } 

catch
 (SQLException e) {

            e.printStackTrace();
        } 

finally
 {

            DBUtils.free(rs, st, conn);
        }
    }
}

复制代码

见注释.如果用普通的键zhangsan来查询.会打印

age    lastname    firstname    id

23
    zhangsan        lisi        
3

结果正常.但使用下面的’ or 1 or’结果为

age    lastname    firstname    id

22
    啡        咖        
1


25
    
434
        ni         
2


23
    zhangsan        lisi        
3

把所有结果都打印出来了.打印了一下生成后的SQL语句如下:

sql:
 select * from users where lastname = 
 or 1 or

分析下不难看出.主要问题是用了两个单引号 分别把前后的两个”给封闭了 变成两个空 然后通过or 1即or true就是符合所有条件了.

这就是SQL注入的一种.为了避免这种情况可以使用特殊符号替换 但只是亡羊补牢. 下面就引出了PreparedStatement

 

复制代码

package
 com.test.jdbc;


import
 java.sql.Connection;

import
 java.sql.PreparedStatement;

import
 java.sql.ResultSet;

import
 java.sql.SQLException;


public
 
class
 SqlInner {

    

public
 
static
 
void
 main(String[] args) {

        Read(


‘ or 1 or’

);
    }
    

public
 
static
 
void
 Read(String name) {

        PreparedStatement st 

=
 
null
;
        ResultSet rs 

=
 
null
;
        Connection conn 

=
 
null
;
        

try
 {

            conn 

=
 DBUtils.getConnection();
            String sql 

=
 

select * from users where lastname = ?


//
 这里用问号        


            st 
=
 conn.prepareStatement(sql);
            st.setString(

1
,name); 
//
 这里将问号赋值


            rs 
=
 st.executeQuery(); 
            System.out.println(


age\tlastname\tfirstname\tid

);
            

while
 (rs.next()) {

                System.out.println(rs.getInt(

1

+
 

\t

 
+
 rs.getString(
2
)
                        

+
 

\t\t

 
+
 rs.getString(
3

+
 

\t\t

 
+
 rs.getString(
4
));
            }
        } 

catch
 (SQLException e) {

            e.printStackTrace();
        } 

finally
 {

            DBUtils.free(rs, st, conn);
        }
    }
}

复制代码

见注释.PreparedStatement用?代替变量.然后加载后setString给赋值.由于PreparedStatement内置了字符过滤

那么就相当于 where name = ‘ or 1 or ‘显然没有对应记录.所以数据结果为空.这就体现了PreparedStatement的防注入功能

所以提倡大家只要是动态参数就是用PreparedStatement去代替Statement.况且效率也不错.优化的很好.

其余JDBC介绍文章待续.

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请联系我们举报,一经查实,本站将立刻删除。

发布者:全栈程序员-站长,转载请注明出处:https://javaforall.net/136875.html原文链接:https://javaforall.net

(0)
全栈程序员-站长的头像全栈程序员-站长


相关推荐

  • cefsharp设置cookie,CefSharp如何存储Cookie

    cefsharp设置cookie,CefSharp如何存储CookieIcan’tgetcookiestosaveinCefSharp.HereiswhatItried:CefSettingssettings=newCefSettings();stringpath=Environment.GetFolderPath(Environment.SpecialFolder.Desktop);Cef.Initialize(newCefS…

    2022年9月18日
    2
  • 报错sqlSessionFactory「建议收藏」

    报错sqlSessionFactory「建议收藏」Exceptionencounteredduringcontextinitialization-cancellingrefreshattempt:org.springframework.beans.factory.BeanCreationException:Errorcreatingbeanwithname’sqlSessionFactory’definedinclasspathresource[applicationContext.xml]:Invocation

    2022年5月1日
    210
  • 线性代数笔记8:矩阵的对角化

    线性代数笔记8:矩阵的对角化本文主要讲矩阵对角化的证明及应用 矩阵对角化条件定义一 若存在可逆矩阵 SSS 使得 S 1ASS 1ASS 1 AS 为对角矩阵 则称为矩阵 AAA 是可对角化的 diagonalized 设 n nn nn timesn 矩阵有 nnn 个线性无关的特征向量 x1 xnx1 xnx 1 x n 令 S x1 xn S x1 xn S x 1

    2025年7月3日
    3
  • 远程桌面由于以下原因之一无法连接到远程计算机

    远程桌面由于以下原因之一无法连接到远程计算机由于计算机与远程服务器之间设置端口防护,阻断了远程连接默认的3389端口,出现以下问题,需要修改远程连接端口:1、登录远程连接服务器,修改注册表。1):开始->附件->运行/或快捷键win+R组合键,win就是键盘上的windows系统图标键。找到运行对话框。2):在对话框中输入regedit命令,打开注册表编辑器3):按照…

    2022年5月14日
    135
  • JavaWeb之Request对象和Response对象详解

    JavaWeb之Request对象和Response对象详解一:概述Web服务器收到客户端的http请求,会针对每一次请求,分别创建一个用于代表请求的request对象、和代表响应的response对象一、Response对象   1.Resonse的继承结构:         ServletResponse–HttpServletResponse   2.Response代表响应,于是响应消息中的状态码、响应头、实体

    2022年6月4日
    49
  • jquery制作论坛或社交网站的每天打卡签到特效

    效果:http://hovertree.com/texiao/jquery/50/现在许多社区,购物等网站都设置签到功能,打开可以收获经验、虚拟币等,提高用户粘性,增加浏览量,是一个不错的功能。本文使

    2021年12月22日
    79

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

关注全栈程序员社区公众号