JDBC - PreparedStatement VS Statement

生產(chǎn)環(huán)境下一定要考慮使用 PreparedStatement勾哩!

JDBC為什么要使用PreparedStatement而不是Statement

查詢語句

PreparedStatement是用來執(zhí)行SQL查詢語句的API之一

PreparedStatement經(jīng)常會在Java面試被提及:

  • 為什么要用PreparedStatement
  • 使用PreparedStatement有什么樣的優(yōu)勢
  • Statement與PreparedStatement的區(qū)別
  • PreparedStatement是如何避免SQL注入攻擊的

PreparedStatement是什么

PreparedStatement是java.sql包下面的一個接口抗蠢,用來執(zhí)行SQL語句查詢举哟,通過調用connection.preparedStatement(sql)方法可以獲得PreparedStatment對象。

數(shù)據(jù)庫系統(tǒng)會對sql語句進行預編譯處理(如果JDBC驅動支持的話)迅矛,預處理語句將被預先編譯好妨猩,這條預編譯的sql查詢語句能在將來的查詢中重用,這樣一來秽褒,它比Statement對象生成的查詢速度更快壶硅。下面是一個例子:

public class PreparedStmtExample {
 
    public static void main(String args[]) throws SQLException {
        Connection conn = DriverManager.getConnection("mysql:\\localhost:3306", "root", "root");
        PreparedStatement preStatement = conn.prepareStatement("select distinct loan_type from loan where bank=?");
        preStatement.setString(1, "Citibank");
 
        ResultSet result = preStatement.executeQuery();
 
        while(result.next()){
            System.out.println("Loan Type: " + result.getString("loan_type"));
        }       
    }
} 

這個例子中,如果還是用 PreparedStatement 做同樣的查詢销斟,哪怕參數(shù)值不一樣庐椒,比如:”Standard Chated” 或者”HSBC”作為參數(shù)值,數(shù)據(jù)庫系統(tǒng)還是會去調用之前編譯器編譯好的執(zhí)行語句(系統(tǒng)庫系統(tǒng)初次會對查詢語句做最大的性能優(yōu)化)蚂踊。默認會返回”TYPE_FORWARD_ONLY”類型的結果集( ResultSet ),當然你也可以使用preparedstatment()的重載方法返回不同類型的結果集约谈。

預處理語句的優(yōu)勢

PreparedStatement提供了諸多好處,企業(yè)級應用開發(fā)中強烈推薦使用PreparedStatement來做SQL查詢犁钟,下面列出PreparedStatement的幾點優(yōu)勢

1 PreparedStatement可以寫動態(tài)參數(shù)化的查詢
用PreparedStatement你可以寫帶參數(shù)的sql查詢語句窗宇,通過使用相同的sql語句和不同的參數(shù)值來做查詢比創(chuàng)建一個不同的查詢語句要好,下面是一個參數(shù)化查詢:

SELECT interest_rate FROM loan WHERE loan_type=?

現(xiàn)在可以使用任何一種loan類型如:”personal loan”,”home loan” 或者”gold loan”來查詢特纤,這個例子叫做參數(shù)化查詢军俊,因為它可以用不同的參數(shù)調用它,這里的”?”就是參數(shù)的占位符捧存。

2 PreparedStatement比 Statement 更快
使用 PreparedStatement 最重要的一點好處是它擁有更佳的性能優(yōu)勢粪躬,SQL語句會預編譯在數(shù)據(jù)庫系統(tǒng)中。執(zhí)行計劃同樣會被緩存起來昔穴,它允許數(shù)據(jù)庫做參數(shù)化查詢镰官。使用預處理語句比普通的查詢更快,因為它做的工作更少(數(shù)據(jù)庫對SQL語句的分析吗货,編譯泳唠,優(yōu)化已經(jīng)在第一次查詢前完成了)。為了減少數(shù)據(jù)庫的負載宙搬,生產(chǎn)環(huán)境中德JDBC代碼你應該總是使用PreparedStatement 笨腥。值得注意的一點是:為了獲得性能上的優(yōu)勢,應該使用參數(shù)化sql查詢而不是字符串追加的方式勇垛。下面兩個SELECT 查詢脖母,第一個SELECT查詢就沒有任何性能優(yōu)勢。

SQL Query 1:字符串追加形式的PreparedStatement

String loanType = getLoanType();
PreparedStatement prestmt = conn.prepareStatement("select banks from loan where loan_type=" + loanType);

SQL Query 2:使用參數(shù)化查詢的PreparedStatement

PreparedStatement prestmt = conn.prepareStatement("select banks from loan where loan_type=?");
prestmt.setString(1,loanType);

第二個查詢就是正確使用PreparedStatement的查詢闲孤,它比SQL1能獲得更好的性能

3 PreparedStatement可以防止SQL注入式攻擊
做Java web應用開發(fā)必須熟悉那聲名狼藉的SQL注入式攻擊

比如:某個網(wǎng)站的登錄驗證SQL查詢代碼為:

strSQL = "SELECT * FROM users WHERE name = '" + userName + "' and pw = '"+ passWord +"';"

惡意填入:

userName = "1' OR '1'='1";
passWord = "1' OR '1'='1";

那么最終SQL語句變成了:

strSQL = "SELECT * FROM users WHERE name = '1' OR '1'='1' and pw = '1' OR '1'='1';"

因為WHERE條件恒為真谆级,這就相當于執(zhí)行:

strSQL = "SELECT * FROM users;"

因此可以達到無賬號密碼亦可登錄網(wǎng)站。如果惡意用戶要是更壞一點,用戶填入:

strSQL = "SELECT * FROM users;"

SQL語句變成了:

strSQL = "SELECT * FROM users WHERE name = 'any_value' and pw = ''; DROP TABLE users"

這樣一來肥照,雖然沒有登錄脚仔,但是數(shù)據(jù)表都被刪除了。

然而使用PreparedStatement的參數(shù)化的查詢可以阻止大部分的SQL注入舆绎。在使用參數(shù)化查詢的情況下玻侥,數(shù)據(jù)庫系統(tǒng)(eg:MySQL)不會將參數(shù)的內(nèi)容視為SQL指令的一部分來處理,而是在數(shù)據(jù)庫完成SQL指令的編譯后亿蒸,才套用參數(shù)運行,因此就算參數(shù)中含有破壞性的指令掌桩,也不會被數(shù)據(jù)庫所運行边锁。

4 比起凌亂的字符串追加似的查詢,PreparedStatement查詢可讀性更好波岛、更安全茅坛。

PreparedStatement的局限性

盡管PreparedStatement非常實用,但是它仍有一定的限制
1 為了防止SQL注入攻擊则拷,PreparedStatement不允許一個占位符(贡蓖?)有多個值,在執(zhí)行有IN子句查詢的時候這個問題變得棘手起來煌茬。下面這個SQL查詢使用PreparedStatement就不會返回任何結果

SELECT * FROM loan WHERE loan_type IN (?)
preparedSatement.setString(1, "'personal loan', 'home loan', 'gold loan'");

小結

關于PreparedStatement接口,需要重點記住的是:
1 PreparedStatement可以寫參數(shù)化查詢,比Statement能獲得更好的性能恕稠。
2 對于PreparedStatement來說搞乏,數(shù)據(jù)庫可以使用已經(jīng)編譯過及定義好的執(zhí)行計劃,這種預處理語句查詢比普通的查詢運行速度更快眠屎。
3 PreparedStatement可以阻止常見的SQL注入式攻擊剔交。
4 PreparedStatement可以寫動態(tài)查詢語句
5 PreparedStatement與java.sql.Connection對象是關聯(lián)的,一旦你關閉了connection改衩,PreparedStatement也沒法使用了岖常。
6 “?” 叫做占位符。
7 PreparedStatement查詢默認返回FORWARD_ONLY的ResultSet葫督,你只能往一個方向移動結果集的游標竭鞍。當然你還可以設定為其他類型的值如:”CONCUR_READ_ONLY”。
8 不支持預編譯SQL查詢的JDBC驅動橄镜,在調用connection.prepareStatement(sql)的時候笼蛛,它不會把SQL查詢語句發(fā)送給數(shù)據(jù)庫做預處理,而是等到執(zhí)行查詢動作的時候(調用executeQuery()方法時)才把查詢語句發(fā)送個數(shù)據(jù)庫蛉鹿,這種情況和使用Statement是一樣的滨砍。
9 占位符的索引位置從1開始而不是0,如果填入0會導致java.sql.SQLException invalid column index異常。所以如果PreparedStatement有兩個占位符惋戏,那么第一個參數(shù)的索引時1领追,第二個參數(shù)的索引是2.

你仍然可以使用Statement對象用來做做測試。但是在生產(chǎn)環(huán)境下你一定要考慮使用 PreparedStatement响逢。

拓展閱讀:

深入 理解 Statement 和 PreparedStatement

世界上所有的追求都是因為熱愛
一枚愛編碼 愛生活 愛分享的IT信徒
— hongXkeX

最后編輯于
?著作權歸作者所有,轉載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末绒窑,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子舔亭,更是在濱河造成了極大的恐慌些膨,老刑警劉巖,帶你破解...
    沈念sama閱讀 218,284評論 6 506
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件钦铺,死亡現(xiàn)場離奇詭異订雾,居然都是意外死亡,警方通過查閱死者的電腦和手機矛洞,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,115評論 3 395
  • 文/潘曉璐 我一進店門洼哎,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人沼本,你說我怎么就攤上這事噩峦。” “怎么了抽兆?”我有些...
    開封第一講書人閱讀 164,614評論 0 354
  • 文/不壞的土叔 我叫張陵识补,是天一觀的道長。 經(jīng)常有香客問我辫红,道長李请,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,671評論 1 293
  • 正文 為了忘掉前任厉熟,我火速辦了婚禮导盅,結果婚禮上,老公的妹妹穿的比我還像新娘揍瑟。我一直安慰自己白翻,他們只是感情好,可當我...
    茶點故事閱讀 67,699評論 6 392
  • 文/花漫 我一把揭開白布绢片。 她就那樣靜靜地躺著滤馍,像睡著了一般。 火紅的嫁衣襯著肌膚如雪底循。 梳的紋絲不亂的頭發(fā)上巢株,一...
    開封第一講書人閱讀 51,562評論 1 305
  • 那天,我揣著相機與錄音熙涤,去河邊找鬼阁苞。 笑死困檩,一個胖子當著我的面吹牛,可吹牛的內(nèi)容都是我干的那槽。 我是一名探鬼主播悼沿,決...
    沈念sama閱讀 40,309評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼骚灸!你這毒婦竟也來了糟趾?” 一聲冷哼從身側響起,我...
    開封第一講書人閱讀 39,223評論 0 276
  • 序言:老撾萬榮一對情侶失蹤甚牲,失蹤者是張志新(化名)和其女友劉穎义郑,沒想到半個月后,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體丈钙,經(jīng)...
    沈念sama閱讀 45,668評論 1 314
  • 正文 獨居荒郊野嶺守林人離奇死亡非驮,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,859評論 3 336
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了著恩。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 39,981評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡蜻展,死狀恐怖喉誊,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情纵顾,我是刑警寧澤伍茄,帶...
    沈念sama閱讀 35,705評論 5 347
  • 正文 年R本政府宣布,位于F島的核電站施逾,受9級特大地震影響敷矫,放射性物質發(fā)生泄漏。R本人自食惡果不足惜汉额,卻給世界環(huán)境...
    茶點故事閱讀 41,310評論 3 330
  • 文/蒙蒙 一曹仗、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧蠕搜,春花似錦怎茫、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,904評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至虫埂,卻和暖如春祥山,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背掉伏。 一陣腳步聲響...
    開封第一講書人閱讀 33,023評論 1 270
  • 我被黑心中介騙來泰國打工缝呕, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留澳窑,地道東北人。 一個月前我還...
    沈念sama閱讀 48,146評論 3 370
  • 正文 我出身青樓岳颇,卻偏偏與公主長得像照捡,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子话侧,可洞房花燭夜當晚...
    茶點故事閱讀 44,933評論 2 355

推薦閱讀更多精彩內(nèi)容

  • JDBC簡介 SUN公司為了簡化栗精、統(tǒng)一對數(shù)據(jù)庫的操作,定義了一套Java操作數(shù)據(jù)庫的規(guī)范瞻鹏,稱之為JDBC悲立。JDBC...
    奮斗的老王閱讀 1,518評論 0 51
  • JDBC概述 在Java中,數(shù)據(jù)庫存取技術可分為如下幾類:JDBC直接訪問數(shù)據(jù)庫新博、JDO技術薪夕、第三方O/R工具,如...
    usopp閱讀 3,535評論 3 75
  • 本節(jié)介紹Statement接口及其子類PreparedStatement和CallableStatement赫悄。 它...
    zlb閱讀 1,161評論 0 0
  • 1. 簡介 1.1 什么是 MyBatis 原献? MyBatis 是支持定制化 SQL、存儲過程以及高級映射的優(yōu)秀的...
    笨鳥慢飛閱讀 5,522評論 0 4
  • 使用PHAsset來獲取圖像以及視頻文件的大小 對于圖片資源 對于視頻資源
    狗狗臭雞蛋閱讀 1,109評論 0 1