分享好友 数据库首页 频道列表

使用JDBC分别利用Statement和PreparedStatement来对MySQL数据库进行简单的增删改查以及SQL注入的原理

数据库其他  2023-02-10 02:430

一、MySQL数据库的下载及安装

https://www.mysql.com/

点击DOWNLOADS,拉到页面底部,找到MySQL Community(GPL)Downloads,点击

使用JDBC分别利用Statement和PreparedStatement来对MySQL数据库进行简单的增删改查以及SQL注入的原理

 

 选择下图中的MySQL Community Server

使用JDBC分别利用Statement和PreparedStatement来对MySQL数据库进行简单的增删改查以及SQL注入的原理

 

 选择想要的版本进行下载

使用JDBC分别利用Statement和PreparedStatement来对MySQL数据库进行简单的增删改查以及SQL注入的原理

 

 之后的步骤,因为本人已经安装过MySQL数据库,而卸载重装会比较麻烦,卸载不干净会导致新的装不上,所以可以参考下面的博客,因为官网的改动,前面的部分已经与该博客不符,按照本人在上面的介绍寻找即可

https://blog.csdn.net/weixin_42555080/article/details/87884902

下面是数据库可视化工具Navicat的下载及破解教程

https://blog.csdn.net/WYpersist/article/details/86530973

二、使用JDBC利用Statement来对MySQL数据库进行简单的增删改查

JDBC:Java  DataBase Connectivity
可以为多种关系型数据库DBMS提供统一的访问方式,用java来操作数据库。
Java程序通过JDBC来操作JDBC DriverManager 来操作数据库驱动程序(如Mysql驱动程序),进而操作数据库(如Mysql数据库)。

1、JDBC API:提供各种访问接口
 三项功能:
 Java程序与数据库建立连接
 Java程序发送SQL语句给数据库
 数据库返回处理结果给Java程序
 
 三项功能具体通过下面类/接口实现
 DriverManager:管理JDBC驱动
 Connection:Java程序与数据库建立连接
 Statement( PreparedStatement子类):增删改查
 CallableStatement:调用数据库的存储过程/存储函数
 ResultSet: 数据库返回的结果集
 
 JDBC访问数据库的具体步骤
 a.导入驱动,加载具体的驱动类
 b.与数据库建立连接
 c.发送SQL,执行
 d.处理结果集(查询)

驱动jar
如mysql-connector-java-x.jar(其中x为具体的版本号)
具体驱动类:
如com.mysql.jdbc.Driver

连接字符串
数据库名、IP地址、端口号
如:jdbc:mysql://localhost:3306/数据库实例名


Connection产生操作数据库的对象
connection.createStatement():产生Statement
connection.prepareStatement():产生PreparedStatement
connection.prepareCall():产生CallableStatement



ResultSet: 数据库返回的结果集 select * from xxx(表名)
ResultSet rs=null;
rs.next();
1、下移
2、判断下移后的元素是否有数据
  如果不为空:返回true(有数据)
  如果为空:返回false(无数据)
rs.previous():
1、上移
2、判断上移后的元素是否有数据
  如果不为空:返回true(有数据)
  如果为空:返回false(无数据)

rs.getXXX(字段名|下标):获取rs指向行的数据 

 

 

Statement操作数据库
增删改:executeUpdate(sql)
查:executeQuery(sql)

 

实例

在Navicat建表如图

使用JDBC分别利用Statement和PreparedStatement来对MySQL数据库进行简单的增删改查以及SQL注入的原理

 

 原码如下

package JDBCDemo;

import java.sql.Connection;
import java.sql.DriverManager;
import java.sql.ResultSet;
import java.sql.SQLException;
import java.sql.Statement;

public class JDBCDemo {
    private static final String URL="jdbc:mysql://localhost:3306/mysql?serverTimezone=UTC&characterEncoding=utf-8";
    private static final String USERNAME="root";
    private static final String PWD="vayne";
        public static void update()
        {
            Statement stmt=null;
            Connection connection=null;
            try {
                
            //a.导入驱动,加载具体的驱动类
            Class.forName("com.mysql.cj.jdbc.Driver");
            //b.与数据库建立连接
            connection = DriverManager.getConnection(URL,USERNAME,PWD);
            //使用Ctrl+1,快速生成值来获取Connection
            //c.发送SQL,执行(增删改、查)
            stmt = connection.createStatement();
            //
            //String sql="insert into student values(1,'张志伟',19)";
            //
            String sql="delete from student where name ='zzw'";
            //
            //String sql="update student set name ='zzw' where id=1";
            //执行SQL
            int count=stmt.executeUpdate(sql);//返回值表示,增删改几条数据
            //处理结果
            if(count>0)
            {
                System.out.println("操作成功!!!");
            }
            
            }catch(ClassNotFoundException e) {
                e.printStackTrace();
            }catch(SQLException e) {
                e.printStackTrace();
            }catch(Exception e){
                e.printStackTrace();
            }finally {
                try {
                    //先开的后关,后开的先关
                if(stmt!=null)stmt.close();
                if(connection !=null)connection.close();
                }catch(SQLException e) {
                    e.printStackTrace();
                }finally {
                    
                }
            }
            
        }
        
        public static void query() {
            Statement stmt=null;
            Connection connection=null;
            ResultSet rs=null;
            try {
                
            //a.导入驱动,加载具体的驱动类
            Class.forName("com.mysql.cj.jdbc.Driver");
            //b.与数据库建立连接
            connection = DriverManager.getConnection(URL,USERNAME,PWD);
            //使用Ctrl+1,快速生成值来获取Connection
            //c.发送SQL,执行(增删改、查)
            stmt = connection.createStatement();
            //
            //String sql="select name,age from student";
            
            //模糊查询
            String aname="x";
            String sql="select * from student where name like'%"+aname+"%'";
            //执行SQL,增删改是executeUpdate(sql),查是executeQuery(sql)
            rs=stmt.executeQuery(sql);//返回值表示,增删改几条数据
            //处理结果
            while(rs.next()) {
                String sname=rs.getString("name");
                int sage=rs.getInt("age");
                System.out.println("姓名:"+sname+"年龄"+sage);
            }
            
            }catch(ClassNotFoundException e) {
                e.printStackTrace();
            }catch(SQLException e) {
                e.printStackTrace();
            }catch(Exception e){
                e.printStackTrace();
            }finally {
                try {
                    //先开的后关,后开的先关
                if(rs!=null)rs.close();
                if(stmt!=null)stmt.close();
                if(connection !=null)connection.close();
                }catch(SQLException e) {
                    e.printStackTrace();
                }finally {
                    
                }
            }
            
        }
        public static void main(String[] args) {
            //update();
            query();
        }
}

 

增和查

使用JDBC分别利用Statement和PreparedStatement来对MySQL数据库进行简单的增删改查以及SQL注入的原理

 

 使用JDBC分别利用Statement和PreparedStatement来对MySQL数据库进行简单的增删改查以及SQL注入的原理

 

 改和查

使用JDBC分别利用Statement和PreparedStatement来对MySQL数据库进行简单的增删改查以及SQL注入的原理

 

 使用JDBC分别利用Statement和PreparedStatement来对MySQL数据库进行简单的增删改查以及SQL注入的原理

 

 删和查

使用JDBC分别利用Statement和PreparedStatement来对MySQL数据库进行简单的增删改查以及SQL注入的原理

 

 使用JDBC分别利用Statement和PreparedStatement来对MySQL数据库进行简单的增删改查以及SQL注入的原理

 

 模糊查询

String aname="x";
String sql="select * from student where name like'%"+aname+"%'";

使用JDBC分别利用Statement和PreparedStatement来对MySQL数据库进行简单的增删改查以及SQL注入的原理

 

 在表中添加如图

使用JDBC分别利用Statement和PreparedStatement来对MySQL数据库进行简单的增删改查以及SQL注入的原理

 

 实现模糊查询

 

三、使用JDBC利用PreparedStatement来对MySQL数据库进行简单的增删改查

 

PreparedStatement操作数据库
因为PreparedStatement是Statement的子类
因此:
增删改:executeUpdate(sql)
查:executeQuery(sql)
赋值操作:setXXX();

实例

原码如下

package JDBCDemo;

import java.sql.Connection;
import java.sql.DriverManager;
import java.sql.PreparedStatement;
import java.sql.ResultSet;
import java.sql.SQLException;
import java.sql.Statement;

public class JDBCPrepareDemo {
    private static final String URL="jdbc:mysql://localhost:3306/mysql?serverTimezone=UTC&characterEncoding=utf-8";
    private static final String USERNAME="root";
    private static final String PWD="vayne";
        public static void update()
        {
            PreparedStatement pstmt=null;
            Connection connection=null;
            try {
                
            //a.导入驱动,加载具体的驱动类
            Class.forName("com.mysql.cj.jdbc.Driver");
            //b.与数据库建立连接
            connection = DriverManager.getConnection(URL,USERNAME,PWD);
            //使用Ctrl+1,快速生成值来获取Connection
            //c.发送SQL,执行(增删改、查)
            //
            //String sql="insert into student values(?,?,?)";
            //
            String sql="delete from student where name ='zzw'";
            //
            //String sql="update student set name ='zzw' where id=66";
            //执行SQL
            
            pstmt = connection.prepareStatement(sql);//预编译
            //pstmt.setInt(1, 66);
            //pstmt.setString(2, "六六大顺");
            //pstmt.setInt(3, 6); 
            
            int count=pstmt.executeUpdate();//返回值表示,增删改几条数据
            //处理结果
            if(count>0)
            {
                System.out.println("操作成功!!!");
            }
            
            }catch(ClassNotFoundException e) {
                e.printStackTrace();
            }catch(SQLException e) {
                e.printStackTrace();
            }catch(Exception e){
                e.printStackTrace();
            }finally {
                try {
                    //先开的后关,后开的先关
                if(pstmt!=null)pstmt.close();
                if(connection !=null)connection.close();
                }catch(SQLException e) {
                    e.printStackTrace();
                }finally {
                    
                }
            }
            
        }
        
        public static void query() {
            PreparedStatement pstmt=null;
            Connection connection=null;
            ResultSet rs=null;
            try {
                
            //a.导入驱动,加载具体的驱动类
            Class.forName("com.mysql.cj.jdbc.Driver");
            //b.与数据库建立连接
            connection = DriverManager.getConnection(URL,USERNAME,PWD);
            //使用Ctrl+1,快速生成值来获取Connection
            //c.发送SQL,执行(增删改、查)
            //
            String sql="select name,age from student";
            
            //模糊查询
            //String sql="select * from student where name like ?";
            //执行SQL,增删改是executeUpdate(sql),查是executeQuery(sql)
            pstmt = connection.prepareStatement(sql);//预编译
            //pstmt.setString(1, "%x%");
            rs=pstmt.executeQuery();//返回值表示,增删改几条数据
            //处理结果
            while(rs.next()) {
                String sname=rs.getString("name");
                int sage=rs.getInt("age");
                System.out.println("姓名:"+sname+"年龄"+sage);
            }
            
            }catch(ClassNotFoundException e) {
                e.printStackTrace();
            }catch(SQLException e) {
                e.printStackTrace();
            }catch(Exception e){
                e.printStackTrace();
            }finally {
                try {
                    //先开的后关,后开的先关
                if(rs!=null)rs.close();
                if(pstmt!=null)pstmt.close();
                if(connection !=null)connection.close();
                }catch(SQLException e) {
                    e.printStackTrace();
                }finally {
                    
                }
            }
            
        }
        public static void main(String[] args) {
            update();
            query();
        }
}

 

增和查

使用JDBC分别利用Statement和PreparedStatement来对MySQL数据库进行简单的增删改查以及SQL注入的原理

 

 使用JDBC分别利用Statement和PreparedStatement来对MySQL数据库进行简单的增删改查以及SQL注入的原理

 

 改和查

使用JDBC分别利用Statement和PreparedStatement来对MySQL数据库进行简单的增删改查以及SQL注入的原理

 

 使用JDBC分别利用Statement和PreparedStatement来对MySQL数据库进行简单的增删改查以及SQL注入的原理

 

 删和查

使用JDBC分别利用Statement和PreparedStatement来对MySQL数据库进行简单的增删改查以及SQL注入的原理

 

 使用JDBC分别利用Statement和PreparedStatement来对MySQL数据库进行简单的增删改查以及SQL注入的原理

 

 

 

 模糊查询
            String sql="select * from student where name like ?";//预编译
            //执行SQL,增删改是executeUpdate(sql),查是executeQuery(sql)
            pstmt = connection.prepareStatement(sql);
            pstmt.setString(1, "%x%");

使用JDBC分别利用Statement和PreparedStatement来对MySQL数据库进行简单的增删改查以及SQL注入的原理

 在表中添加如图

使用JDBC分别利用Statement和PreparedStatement来对MySQL数据库进行简单的增删改查以及SQL注入的原理

 实现模糊查询

四、Statement和PreparedStatement的比较

推荐使用PreparedStatement,原因如下:
1、编码更加简便(避免了字符串拼接)
如:int id =1;String name="张志伟"
stmt:
String sql="insert into student(id,name) values("+id+",'"+name+"')";
stmt.executeupdate(sql);

pstmt:
String sql="insert into student(id,name) values(?,?)";
pstmt=connection.prepareStatement(sql);//预编译sql
pstmt.setInt(1,id);
pstmt.setString(2,name);

2、可以提高性能(因为有预编译,预编译只编译一次)
当添加n次,
stmt:sql编译n次
pstmt:sql只编译一次


3、更加安全

stmt:存在被sql注入的风险
如:用户名:任意值 ’ or 1=1 --
   密码:任意值
   会登录成功
   select count(*) from login where uname='"+name+"' and upwd ='"+pwd+"';
   进行代入检验:
   select count(*) from login where uname='任意值 ’ or 1=1 --' and upwd ='任意值';
   uname='任意值 ’为false
   or
    1=1 为true
    --' and upwd ='任意值';    sql语句中--为注释,后面全是注释
    所以,where的结果是true,登录成功
    相当于select count(*) from login

    sql注入:将客户输入的内容 和开发人员的SQL语句 混为一体

pstmt:可以防止sql注入


查看更多关于【数据库其他】的文章

展开全文
相关推荐
反对 0
举报 0
评论 0
图文资讯
热门推荐
优选好物
更多热点专题
更多推荐文章
去重复的sql(Oracle) 去重复的英文
1.利用group by 去重复2.可以利用下面的sql去重复,如下  1) select id,name,sex from (select a.*,row_number() over(partition by a.id,a.set order by name) su from test a ) where su=1  2)select id,name,sex from (select a.*,row_number() over(p

0评论2023-02-10893

Oracle SQL七次提速技巧
以下SQL执行时间按序号递减。1,动态SQL,没有绑定变量,每次执行都做硬解析操作,占用较大的共享池空间,若共享池空间不足,会导致其他SQL语句的解析信息被挤出共享池。create or replace procedure proc1as beginfor i in 1..100000 loop    execute imme

0评论2023-02-10755

SQL ORACLE case when函数用法
case when 用法(1)简单case函数:格式:  case 列名   when 条件值1 then 选项1  when 条件值1 then 选项2......  else 默认值 end例如:  select   case job_level  when '1' then '1111'  when '2' then '2222'   when '3' then '3333

0评论2023-02-10564

mysql下如何执行sql脚本 执行SQL脚本
1.编写sql脚本,假设内容如下:  create database dearabao;  use dearabao;  create table niuzi (name varchar(20));  保存脚本文件,假设我把它保存在F盘的hello world目录下,于是该文件的路径为:F:\hello world\niuzi.sql2.执行sql脚本,可以有2种方法: 

0评论2023-02-10699

MySQL 5.7版本sql_mode=only_full_group_by问题
用到GROUP BY 语句查询时com.mysql.jdbc.exceptions.jdbc4.MySQLSyntaxErrorException: Expression #2 of SELECT list is not in GROUP BY clause and contains nonaggregated column 'col_user_6.a.START_TIME' which is not functionally dependent on colu

0评论2023-02-10973

Oracle迁移到MySQL性能下降的注意点 oracle数据库迁移需要注意的问题
背景:最近有较多的客户系统由原来由Oracle改造到MySQL后出现了性能问题CPU 100%,或是后台的CRM系统复杂SQL在业务高峰的时候出现堆积导致业务故障。在我的记忆里面淘宝最初从Oracle迁移到MySQL期间也遇到了很多SQL的性能问题,记忆最为深刻的子查询,当初的

0评论2023-02-10580

ORACLE中通过SQL语句(alter table)来增加、删除、修改字段
1.添加字段:alter table  表名  add (字段  字段类型)  [ default  '输入默认值']  [null/not null]  ;2.添加备注:comment on column  库名.表名.字段名 is  '输入的备注';  如: 我要在ers_data库中  test表 document_type字段添加备注  comm

0评论2023-02-10584

MySQL与Oracle 差异比较之六触发器
触发器编号类别ORACLEMYSQL注释1创建触发器语句不同create or replace trigger TG_ES_FAC_UNIT  before insert or update or delete on ES_FAC_UNIT  for each rowcreate trigger `hs_esbs`.`TG_INSERT_ES_FAC_UNIT` BEFORE INSERT on `hs_esbs`.`es_fac_u

0评论2023-02-10914

mysql where条件:某时间字段为今天的sql语句
1.查询:注册时间为今天的所有用户数:select count(*) from customer where TO_DAYS(createtime) = TO_DAYS(NOW())2.获取当前时间到凌晨24点还有多长时间:(Java中可用于判断某时间是否为今天)final Calendar cal = Calendar.getInstance();    ca

0评论2023-02-10717

mysql中的sql
变量用户变量: 在用户变量前加@系统变量: 在系统变量前加@@运算符算术运算符有: +(加), -(减), * (乘), / (除) 和% (求模) 五中运算位运算符有:(位于), | (位或), ^ (位异或), ~ (位取反),(位右移),(位左移)比较运算符有: = (等于),(大于),(小于), = (大

0评论2023-02-10936

Oracle的HINT可以强制指定SQL的执行计划,比如选择索引、表的连接顺序以及表的连接方式等等。(转)
在Oracle中查看所有的表: select * from tab/dba_tables/dba_objects/cat; 看用户建立的表 :  select table_name from user_tables;  //当前用户的表 select table_name from all_tables;  //所有用户的表 select table_name from dba_tables;  //包

0评论2023-02-10857

Oracle sql 子字符串长度判断
Oracle sql 子字符串长度判断 select t.* from d_table t WHEREsubstr(t.col,1,1)='8' and instr(t.col,'/')0 and length(substr(t.col,1,instr(t.col,'/')))5; 字符串的前两位都是数字:select * from d_table t WHERE regexp_like(substr(t.col,1,2), '^[

0评论2023-02-10759

Oracle、MySql、Sql Server比对
MySql:廉价(部分免费):当前,MySQL採用双重授权(DualLicensed),他们是GPL和MySQLAB制定的商业许可协议。假设你在一个遵循GPL的***(开源)项目中使用MySQL,那么你能够遵循GPL协议免费使用MySQL。否则,你须要购买MySQLAB制定的那个商业许可协议。Windows $

0评论2023-02-10441

Oracle 存储过程,临时表,动态SQL测试
--创建事务级别的结果临时表create global temporary table tmp_yshy( c1 varchar2(100), c2 varchar2(100))on commit delete rows;--创建事务级别的存储sql语句的临时表create global temporary table tmp_sql( c1 varchar2(4000))on commit delete rows;测

0评论2023-02-10508

更多推荐