12.PreparedStatement接口-高效、安全

PreparedStatement接口、防止SQL注入风险

本文章使用的数据库工具类 JdbcUtils 的代码实现 https://www.jianshu.com/p/e908a22f1b82
表准备 11.JDBC 五、执行DDL操作

一、PreparedStatement接口

PreparedStatement接口是Statement接口的子接口,继承于父接口中所有的方法。它是一个预编译的SQL语句。

这样说吧,PreparedStatement接口的功能就是实现一个SQL的模板,以此找数据库要一个预编译结果,然后要求传入此模板的参数,插入到模板中,然后找数据库,数据库就不用再进行编译了,这样效率就非常高!

PreparedStatement的执行原理


PreparedStatement的执行原理.png
  • 预先编译功能能提高SQL的执行效率
  • 可以有效防止SQL注入的问题,安全性更高
  • PreparedStatementStatement的子接口,利用多态技术可以实现Statement接口能够实现的功能。

二、相关方法

1.Connection创建PrepareStatement对象

Connection接口中的方法

  • PreparedStatement prepareStatement(String sql):指定预编译的SQL语句,SQL语句中使用占位符 ? 创建一个语句对象!

2.PrepareStatement接口中的方法:

  • int executeUpdate():执行DML,增删改查的操作,返回影响的行数。
  • ResultSet executeQuery():执行DQL,查询的操作,返回结果集

三、PreparedStatement 的好处

  1. PrepareStatement()会先将 SQL 语句发送给数据库预编译。PreparedStatement 会引用着预编译后的结果。可以多次传入不同的参数给 PreparedStatement 对象并执行。减少 SQL 编译次数,提高效率。
  2. 安全性更高,没有 SQL 注入的隐患。
  3. 提高了程序的可读性

四、使用PreparedStatement的步骤

  1. 编写 SQL 语句,未知内容使用?占位:"SELECT * FROM user WHERE name=? AND password=?";
  2. 获得 PreparedStatement 对象
  3. 设置实际参数:setXxx(占位符的位置, 真实的值)
  4. 执行参数化 SQL 语句
  5. 关闭资源

注意:
- 被查询的表名不能使用?表示!
- 被查询的字段也不要使用?表示
- where语句中的 xxx>(x) 这种方式是可以的!

五、PreparedStatement中设置参数的方法

省略void

  1. setDouble(in parIndex, double x):将指定参数设置为给定 Java double 值。
  2. setFloat(in parIndex, float x):将指定参数设置为给定 Java float 值。
  3. setInt(in parIndex, int x):将指定参数设置为给定 Java int 值。
  4. setLong(in parIndex, long x):将指定参数设置为给定 Java long 值。
  5. setObject(in parIndex, Object x):使用给定对象设置指定参数的值。
  6. setString(in parIndex, String x):将指定参数设置为给定 Java String 值。

六、案例

1.登录案例【防止SQL注入】

import java.sql.*;
import java.util.Scanner;

public class LoginPlus {
    public static void main(String[] args) {
        Scanner input = new Scanner(System.in);
        System.out.println("请输入有户名>>");
        String name = input.nextLine();
        System.out.println("请输入密码>>");
        String password = input.nextLine();

        login(name, password);
    }

    public static void login(String name, String password){

        // 创建 连接、预编译、结果集 对象,初始化为 null
        Connection connection = null;
        PreparedStatement ps = null;
        ResultSet rs = null;
        try {
            // 获得连接对象
            connection = JdbcUtils.getConnection();
            String sql = "select * from user where name = ? and password = ?";
            // 得到预编译结果
            ps = connection.prepareStatement(sql);
            // 设置相关参数
            ps.setString(1, name);
            ps.setString(2,password);
            // 提交执行!拿到结果
            rs = ps.executeQuery();

            if(rs.next()) {
                System.out.println("登录成功:" + name);
            } else {
                System.out.println("登录失败!");
            }
        } catch (SQLException e) {
            e.printStackTrace();
        } finally {
            JdbcUtils.close(connection, ps, rs);
        }
    }
}

2. 对象渲染案例


表与类的关系.png

下面用到的Student类是JavaDean实体类,代码略【id,name,gender,birthday四个属性】

import java.sql.*;
import java.util.ArrayList;

public class ProductStudent {

    public static void main(String[] args) throws SQLException {
        ArrayList<Student> arr = new ArrayList<>();
        Student student = null;
        Connection connection = JdbcUtils.getConnection();
        String sql = "select * from student;";
        PreparedStatement ps = connection.prepareStatement(sql);
        // 设置编译模板中的 ? 这个东西
        // ps.setInt(1, 1);
        ResultSet rs = ps.executeQuery();
        while (rs.next()) {
            student = new Student();
            student.setId(rs.getInt("id"));
            student.setName(rs.getString("name"));
            student.setGender(rs.getBoolean("gender"));
            student.setBirthday(rs.getDate("birthday"));
            arr.add(student);
        }

        JdbcUtils.close(connection, ps, rs);
        for (Student student1 : arr) {
            System.out.println(student1);
        }
    }
}

3.PreparedStatement执行DQL与DML操作

import java.sql.*;
import java.util.Scanner;

public class PSDML {

    final static Scanner input = new Scanner(System.in);

    public static void main(String[] args) {
        Connection conn = null;
        PreparedStatement ps = null;
        ResultSet rs = null;

        // 统一捕获异常,统一释放资源!提高代码的复用性!
        boolean flag = false;
        while (true) {
            if (flag) break;
            try {
                conn = JdbcUtils.getConnection();
                System.out.println("" +
                        "\n@=@=@ 请选择相关功能 @=@=@\n" +
                        "【a】 -> 查询所有记录;\n" +
                        "【b】 -> 插入数据;\n" +
                        "【c】 -> 更新姓名;\n" +
                        "【d】 -> 删除相关记录;\n" +
                        "【quit】 -> 退出程序!\n>>");
                String command = input.nextLine().toLowerCase();
                switch (command) {
                    case "a": query(conn, ps, rs);break;
                    case "b": insert(conn, ps);break;
                    case "c": update(conn, ps);break;
                    case "d": delete(conn, ps);break;
                    default: flag = true;break;
                }
            } catch (SQLException e) { e.printStackTrace();
            } finally { JdbcUtils.close(conn, ps, rs); }
        }
    }
    // 查询所有记录
    public static  void query(Connection conn, PreparedStatement ps, ResultSet rs) throws SQLException {
        String sql = "select * from student;";
        ps = conn.prepareStatement(sql);
        rs = ps.executeQuery();
        while (rs.next()) {
            System.out.print("------------------------------\n|");
            int t = 1;
            String msg;
            while (true) {
                try {
                    msg = rs.getObject(t ++).toString();
                    switch (msg) {
                        case "true": System.out.print(" 男 |"); break;
                        case "false": System.out.print(" 女 |");break;
                        default: System.out.print(" " + msg + " |");
                    }
                } catch (Exception e) { System.out.println();break; }
            }
        }
        System.out.println("------------------------------");
    }

    // 插入一条数据逻辑
    public static void insert(Connection conn, PreparedStatement ps) throws SQLException {
        System.out.println("请输入姓名>>");
        String name = input.nextLine();
        System.out.println("请输入性别>>");
        String gender = input.nextLine();
        System.out.println("请输入出生年月>>");
        String birthday = input.nextLine();

        String sql = "insert into student values(null,?,?,?)";
        ps = conn.prepareStatement(sql);
        try {
            ps.setString(1, name);
            ps.setBoolean(2, gender.equals("男")?true:false);

            // java.sql.Date类是与数据库中的Date类一致!
            ps.setDate(3,java.sql.Date.valueOf(birthday));
            int res = ps.executeUpdate();
            System.out.println("插入了" + res + "条记录");
        } catch (Exception e) { e.printStackTrace(); }
    }

    // 修改数据逻辑,以修改姓名为例
    public static void update(Connection conn, PreparedStatement ps) throws SQLException {
        System.out.println("请输入需要被更新的姓名>>");
        String oldName = input.nextLine();
        System.out.println("请输入将被替换的姓名>>");
        String newName = input.nextLine();
        String sql = "update student set name=? where name=?";
        ps = conn.prepareStatement(sql);
        ps.setString(1, newName);
        ps.setString(2, oldName);
        System.out.println("共更新了" + ps.executeUpdate() + "条记录");
    }

    // 删除数据,以输入姓名为栗!
    public static void delete(Connection conn, PreparedStatement ps) throws SQLException {
        System.out.println("请输入需要被删除记录的姓名>>");
        String name = input.nextLine();
        String sql = "delete from student where name=?";
        ps = conn.prepareStatement(sql);
        ps.setString(1, name);
        System.out.println("共删除了" + ps.executeUpdate() + "条数据");
    }
}
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 215,294评论 6 497
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 91,780评论 3 391
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 161,001评论 0 351
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 57,593评论 1 289
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 66,687评论 6 388
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,679评论 1 294
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,667评论 3 415
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,426评论 0 270
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,872评论 1 307
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,180评论 2 331
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,346评论 1 345
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,019评论 5 340
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,658评论 3 323
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,268评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,495评论 1 268
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,275评论 2 368
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,207评论 2 352

推荐阅读更多精彩内容

  • 本节介绍Statement接口及其子类PreparedStatement和CallableStatement。 它...
    zlb阅读 1,157评论 0 0
  • 前面有段时间压力大,到家后躺下休息,无所事事就开始玩斗地主。起初觉得没什么,放松身心娱乐一下而已。但开弓没有回头箭...
    唐一缘阅读 399评论 0 1
  • 夜深了,天黑了,灯熄了,你走了。 也许思念就是脑海闪烁出你的样子, 也许思念就是提笔画得出你的样子, 也许思念就是...
    968939ec08b8阅读 164评论 0 0
  • 易创尊重并保护所有使用服务用户的个人隐私权。为了给您提供更准确、更有个性化的服务,易创会按照本隐私权政策的规定使用...
    xuxiangwork阅读 190评论 0 0
  • 从小,我就是一个不起眼的丑小鸭,论学习,我比不上大哥,聪明,我比不上二哥,论颜值,姐姐甩我好几条街,可是,我最小,...
    玲珑成长微时光阅读 945评论 5 12