Java自學-JDBC 預編譯PreparedStatement

来源:https://www.cnblogs.com/jeddzd/archive/2020/06/13/13121451.html
-Advertisement-
Play Games

在JDBC中使用預編譯PreparedStatement 以及它的優點 步驟 1 : 使用PreparedStatement 和 Statement一樣,PreparedStatement也是用來執行sql語句的 與創建Statement不同的是,需要根據sql語句創建PreparedStateme ...


在JDBC中使用預編譯PreparedStatement 以及它的優點

步驟 1 : 使用PreparedStatement

和 Statement一樣,PreparedStatement也是用來執行sql語句的
與創建Statement不同的是,需要根據sql語句創建PreparedStatement
除此之外,還能夠通過設置參數,指定相應的值,而不是Statement那樣使用字元串拼接

註: 這是JAVA里唯二的基1的地方,另一個是查詢語句中的ResultSet也是基1的。

package jdbc;
    
import java.sql.Connection;
import java.sql.DriverManager;
import java.sql.PreparedStatement;
import java.sql.SQLException;
    
public class TestJDBC {
    public static void main(String[] args) {
        try {
            Class.forName("com.mysql.jdbc.Driver");
        } catch (ClassNotFoundException e) {
            e.printStackTrace();
        }
  
        String sql = "insert into hero values(null,?,?,?)";
        try (Connection c = DriverManager.getConnection("jdbc:mysql://127.0.0.1:3306/how2java?characterEncoding=UTF-8","root", "admin");
            // 根據sql語句創建PreparedStatement
            PreparedStatement ps = c.prepareStatement(sql);
        ) {
             
            // 設置參數
            ps.setString(1, "提莫");
            ps.setFloat(2, 313.0f);
            ps.setInt(3, 50);
            // 執行
            ps.execute();
  
        } catch (SQLException e) {
            // TODO Auto-generated catch block
            e.printStackTrace();
        }
    
    }
}

步驟 2 : PreparedStatement的優點1-參數設置

Statement 需要進行字元串拼接,可讀性和維護性比較差

String sql = "insert into hero values(null,"+"'提莫'"+","+313.0f+","+50+")";

PreparedStatement 使用參數設置,可讀性好,不易犯錯

String sql = "insert into hero values(null,?,?,?)";

.

package jdbc;
  
import java.sql.Connection;
import java.sql.DriverManager;
import java.sql.PreparedStatement;
import java.sql.SQLException;
import java.sql.Statement;
  
public class TestJDBC {
    public static void main(String[] args) {
  
        try {
            Class.forName("com.mysql.jdbc.Driver");
        } catch (ClassNotFoundException e) {
            e.printStackTrace();
        }
  
        String sql = "insert into hero values(null,?,?,?)";
        try (Connection c = DriverManager.getConnection("jdbc:mysql://127.0.0.1:3306/how2java?characterEncoding=UTF-8","root", "admin");
            Statement s = c.createStatement();
            PreparedStatement ps = c.prepareStatement(sql);
        ) {
            // Statement需要進行字元串拼接,可讀性和維修性比較差
            String sql0 = "insert into hero values(null," + "'提莫'" + "," + 313.0f + "," + 50 + ")";
            s.execute(sql0);
  
            // PreparedStatement 使用參數設置,可讀性好,不易犯錯
            // "insert into hero values(null,?,?,?)";
            ps.setString(1, "提莫");
            ps.setFloat(2, 313.0f);
            ps.setInt(3, 50);
            ps.execute();
        } catch (SQLException e) {
            // TODO Auto-generated catch block
            e.printStackTrace();
        }
  
    }
}

步驟 3 : PreparedStatement的優點2-性能表現

PreparedStatement有預編譯機制,性能比Statement更快

package jdbc;
  
import java.sql.Connection;
import java.sql.DriverManager;
import java.sql.PreparedStatement;
import java.sql.SQLException;
import java.sql.Statement;
  
public class TestJDBC {
    public static void main(String[] args) {
  
        try {
            Class.forName("com.mysql.jdbc.Driver");
        } catch (ClassNotFoundException e) {
            e.printStackTrace();
        }
  
        String sql = "insert into hero values(null,?,?,?)";
        try (Connection c = DriverManager.getConnection("jdbc:mysql://127.0.0.1:3306/how2java?characterEncoding=UTF-8","root", "admin");
                Statement s = c.createStatement();
                PreparedStatement ps = c.prepareStatement(sql);
            ) {
            // Statement執行10次,需要10次把SQL語句傳輸到資料庫端
            // 資料庫要對每一次來的SQL語句進行編譯處理
            for (int i = 0; i < 10; i++) {
                String sql0 = "insert into hero values(null," + "'提莫'" + ","
                        + 313.0f + "," + 50 + ")";
                s.execute(sql0);
            }
            s.close();
  
            // PreparedStatement 執行10次,只需要1次把SQL語句傳輸到資料庫端
            // 資料庫對帶?的SQL進行預編譯
  
            // 每次執行,只需要傳輸參數到資料庫端
            // 1. 網路傳輸量比Statement更小
            // 2. 資料庫不需要再進行編譯,響應更快
            for (int i = 0; i < 10; i++) {
                ps.setString(1, "提莫");
                ps.setFloat(2, 313.0f);
                ps.setInt(3, 50);
                ps.execute();
            }
 
        } catch (SQLException e) {
            // TODO Auto-generated catch block
            e.printStackTrace();
        }
  
    }
}

步驟 4 : PreparedStatement的優點3-防止SQL註入式攻擊

假設name是用戶提交來的數據

String name = "'蓋倫' OR 1=1";

使用Statement就需要進行字元串拼接
拼接出來的語句是:

select * from hero where name = '蓋倫' OR 1=1

因為有OR 1=1,這是恆成立的
那麼就會把所有的英雄都查出來,而不只是蓋倫
如果Hero表裡的數據是海量的,比如幾百萬條,把這個表裡的數據全部查出來
會讓資料庫負載變高,CPU100%,記憶體消耗光,響應變得極其緩慢

而PreparedStatement使用的是參數設置,就不會有這個問題

package jdbc;
  
import java.sql.Connection;
import java.sql.DriverManager;
import java.sql.PreparedStatement;
import java.sql.ResultSet;
import java.sql.SQLException;
import java.sql.Statement;
  
public class TestJDBC {
    public static void main(String[] args) {
  
        try {
            Class.forName("com.mysql.jdbc.Driver");
        } catch (ClassNotFoundException e) {
            e.printStackTrace();
        }
  
        String sql = "select * from hero where name = ?";
        try (Connection c = DriverManager.getConnection("jdbc:mysql://127.0.0.1:3306/how2java?characterEncoding=UTF-8","root", "admin");
                Statement s = c.createStatement();
            PreparedStatement ps = c.prepareStatement(sql);
        ) {
            // 假設name是用戶提交來的數據
            String name = "'蓋倫' OR 1=1";
            String sql0 = "select * from hero where name = " + name;
            // 拼接出來的SQL語句就是
            // select * from hero where name = '蓋倫' OR 1=1
            // 因為有OR 1=1,所以恆成立
            // 那麼就會把所有的英雄都查出來,而不只是蓋倫
            // 如果Hero表裡的數據是海量的,比如幾百萬條,把這個表裡的數據全部查出來
            // 會讓資料庫負載變高,CPU100%,記憶體消耗光,響應變得極其緩慢
            System.out.println(sql0);
  
            ResultSet rs0 = s.executeQuery(sql0);
            while (rs0.next()) {
                String heroName = rs0.getString("name");
                System.out.println(heroName);
            }
  
            s.execute(sql0);
  
            // 使用預編譯Statement就可以杜絕SQL註入
  
            ps.setString(1, name);
  
            ResultSet rs = ps.executeQuery();
            // 查不出數據出來
            while (rs.next()) {
                String heroName = rs.getString("name");
                System.out.println(heroName);
            }
 
        } catch (SQLException e) {
            // TODO Auto-generated catch block
            e.printStackTrace();
        }
  
    }
}

更多內容,點擊瞭解: 在JDBC中使用預編譯PreparedStatement 以及它的優點


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 題目:巨集#define命令練習3。 程式分析:無。 實例: 1 #define LAG > 2 #define SMA < 3 #define EQ == 4 #include <stdio.h> 5 int main() 6 { 7 int i,j; 8 printf("請輸入兩個數字:\n"); ...
  • 題目:巨集#define命令練習2。 程式分析:無。 實例: 1 #include<stdio.h> 2 #define exchange(a,b) { int t;t=a;a=b;b=t;}//註意放在一行里 3 int main() 4 { 5 int x=10; 6 int y=20; 7 pr ...
  • Windows安裝多個python解釋器 ​ 在windows10系統下安裝兩個不同版本的的python解釋器,在通常情況下編譯執行文件都是沒問題的,但是載入或下載包的時候pip的使用就會出現問題,無法下載一直報錯 ​ 僅對cpython有效 一、virtualenvwrapper-win的安裝 v ...
  • 最近很多同學因為學校的要求,需要完成自己的那個C語言課程設計,於是就有很多人私信或者加我私聊我,問的最多的還是《學生成績管理系統》,其實當你項目寫多了你就會發現:其實各類的管理系統都離不開一個核心——鏈表! 是的,不管是你想要寫學生成績管理系統,宿舍管理系統、火車票管理系統亦或者還是旅游管理系統等等 ...
  • ###1,描繪記憶體 ###2,new/malloc 與 delete/free new、delete是運算符 malloc()函數只負責留出一塊一定大小的記憶體,它不知道或關心對象本身。調用new不僅會分配正確大小的記憶體,還會調用相應的構造函數以構建對象。 free()和delete與上面類似,del ...
  • 前言 本文的文字及圖片來源於網路,僅供學習、交流使用,不具有任何商業用途,版權歸原作者所有,如有問題請及時聯繫我們以作處理。 生活中我們會拍很多的證件照,有的要求紅底,有的是白底,有的是藍底,今天不通過摳圖,實現一鍵換底片!想換什麼換什麼 知識點: 1.圖像處理 2.OpenCV 3.numpy 4 ...
  • Windows下C,C++開發環境搭建指南 前情提要 基於近一段時間很多網友發郵件反饋,說一些項目編譯出現問題,諸如此類的情況。 就覺得很有必要寫一篇C,C++開發環境的小指南,統一回覆。 1.君欲善其事必先利其器 1.1.輔助開發利器推薦 作為一個老碼農,有一些個人長期使用的輔助工具,分享給大家, ...
  • 疫情原因,我也不得不走上了面試之路,先是在網上收集了各種面試資料,再是閉關啃題看源碼。這一路走來的辛酸,在拿到offer的那一刻讓我覺得是值得的。為了讓大家多吸取一些經驗能順利的進大廠,順便把我自己的一些能用上的資料分享給大家,希望對大家有所幫助,早日進入心儀的大廠!年薪百萬! ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...