首页源码preparedstatement statement的用法

preparedstatement statement的用法

编程之家2024-05-1717次浏览

一、statement和preparedStatement的优缺点各是什么

PreparedStatement可重复使用,提高效率;另外还可防止注入攻击,例如用户登录的时候查询SQL拼装语句为:

preparedstatement statement的用法

Stringsql="select*fromtb_userwherename='"+username+"'andpasswd='"+password+"'";

假如程序中没有进行必要的输入合法性检测,别有用心的人在用户名栏输入:abc'or'1'='1,在密码栏输入:123,则拼装后的SQL语句为:select*fromtb_userwherename='abc'or'1'='1'andpasswd='123',则此语句永远都能正确执行,从而实现注入方式攻击。如果使用PreparedStatement,则会将输入的内容全部解析为字符串,而不会出现此漏洞。

Stringsql="select*fromtb_userwherename=?andpasswd=?";

二、JDBC中的PreparedStatement相比Statement的好处有哪些

在JDBC应用中,如果你是稍有水平开发者,在任何时候都不要用Statement,PreparedStatement不管在安全性,效率性,维护性都比statement好很多

三、JDBC中PreparedStatement和Statement的区别

1、PreparedStatement接口继承Statement,PreparedStatement实例包含已编译的SQL语句,所以其执行速度要快于Statement对象。

2、作为Statement的子类,PreparedStatement继承了Statement的所有功能。三种方法execute、executeQuery和executeUpdate已被更改以使之不再需要参数3、在JDBC应用中,如果你已经是稍有水平开发者,你就应该始终以PreparedStatement代替Statement.也就是说,在任何时候都不要使用Statement.基于以下的原因:一.代码的可读性和可维护性.虽然用PreparedStatement来代替Statement会使代码多出几行,但这样的代码无论从可读性还是可维护性上来说.都比直接用Statement的代码高很多档次:stmt.executeUpdate("insertintotb_name(col1,col2,col2,col4)values('"+var1+"','"+var2+"',"+var3+",'"+var4+"')")

preparedstatement statement的用法

;//stmt是Statement对象实例perstmt=con.prepareStatement("insertintotb_name(col1,col2,col2,col4)values(?,?,?,?)");perstmt.setString(1,var1);perstmt.setString(2,var2);perstmt.setString(3,var3);perstmt.setString(4,var4);perstmt.executeUpdate();//prestmt是PreparedStatement对象实例不用我多说,对于第一种方法.别说其他人去读你的代码,就是你自己过一段时间再去读,都会觉得伤心.二.PreparedStatement尽最大可能提高性能.语句在被DB的编译器编译后的执行代码被缓存下来,那么下次调用时只要是相同的预编译语句就不需要编译,只要将参数直接传入编译过的语句执行代码中(相当于一个涵数)就会得到执行.这并不是说只有一个Connection中多次执行的预编译语句被缓存,而是对于整个DB中,只要预编译的语句语法和缓存中匹配.那么在任何时候就可以不需要再次编译而可以直接执行.而statement的语句中,即使是相同一操作,而由于每次操作的数据不同所以使整个语句相匹配的机会极小,几乎不太可能匹配.比如:insertintotb_name(col1,col2)values('11','22');insertintotb_name(col1,col2)values('11','23');即使是相同操作但因为数据内容不一样,所以整个个语句本身不能匹配,没有缓存语句的意义.事实是没有数据库会对普通语句编译后的执行代码缓存.当然并不是所以预编译语句都一定会被缓存,数据库本身会用一种策略,比如使用频度等因素来决定什么时候不再缓存已有的预编译结果.以保存有更多的空间存储新的预编译语句.

preparedstatement statement的用法
天逸f41(天逸f41是什么车型)delimiter delimiter用法MySQL