13. mysql 预处理

mysql 提供的API 操作数据库时,我们选用预处理方式即mysql_stmt_* 系列函数。为什么选用预处理语句,而不直接用mysql_query 进行查询呢? 

下面说下预处理语句的优缺点: 

        Mysql4.1 及更高版本支持服务器端的准备语句(prepared statements) ,它使用增强的二进制客户端/ 服务器协议在客户端和服务器端之间高校的发送数据。 

        创建预处理语句时,客户端会向服务器发送一个实际查询的原型,然后服务器对该原型进行解析和处理,将部分优化过的原型保存起来,并且给客户端返回一个状态句柄。客户端可以通过定义状态句柄重复的执行查询。 

        预处理语句可以有参数,它用问号(?) 代表执行时的具体参数。接下来可以把状态句柄和每个问号对应的值发送到服务器执行查询。这个过程可以重复任意次。

 

优点:使用预处理语句会比多次执行查询效率高的多

 

1. 服务器只需要解析一次查询,这节约了解析和其他的开销 。

2. 因为服务器缓存了一部分执行计划,所以它只需要执行某些优化步骤一次 。

3. 通过二进制发送参数比通过ASCII码要快的多。比如,通过二进制发送DATE 类型的参数只需要3 个字节,但通过ASCII 码发送要10 个字节。节约的效果对于BLOB 和TEXT 类型最为显著,因为它们可以成块的发送,而不是一个个的发送。二进制协议也帮助客户端节约了内存,同时减少了网络开销和数据从本身的类型转换为非二进制协议的开销。 

4. 整个查询不会被发送到服务器,只有参数才会被发送,这减少了网络流量。 

5. Mysql 直接把参数保存在服务器的缓冲区内,不需要在内存中到处copy 数据。 

6. 预处理语句对安全性也有好处,它不需要在应用程序中对值进行转义和加引号,这更加方便,并且减少了遭SQL 注入攻击的可能性。

 

缺点:预处理语句也有一些局限:

 

1. 预处理语句只针对一个连接,所以另外的连接不能使用同样的句柄。出于这个原因,一个先断开再从新连接的客户端会丢失句柄。 

2. 预处理语句不能使用mysql5.0以前版本的缓存。 

3. 使用预处理语句并不总是高效的。如果只使用一次预处理语句,那么准备它花费的时间可能比执行一次平常的sql 语句更长。 

4.  如果忘记销毁预处理语句,那么就有可能引起资源泄漏。


 

MySQL预处理是一种提高SQL查询性能和安全性的技术。它通过将SQL语句分为两个部分来实现:预处理和执行。预处理阶段将SQL语句发送到MySQL服务器,MySQL服务器将其解析并进行语法分析,然后将其编译成一种内部格式。在执行阶段,应用程序指定查询参数并将其绑定到预处理语句中,然后将查询发送到MySQL服务器执行。 使用MySQL预处理可以带来以下好处: 1. 提高性能:预处理语句只需要编译一次,然后可以多次执行,这比每次执行SQL语句都需要进行解析和编译要快得多。 2. 防止SQL注入攻击:预处理语句可以防止SQL注入攻击,因为参数值与SQL语句分开处理,攻击者无法通过修改参数值来修改SQL语句的结构。 3. 提高可读性:使用预处理语句可以使SQL语句更易于理解和维护,因为参数值是以占位符的形式传递,而不是混合在SQL语句中。 使用MySQL预处理需要以下步骤: 1. 准备SQL语句并将其发送到MySQL服务器以进行预处理。 2. 将查询参数绑定到预处理语句中。 3. 执行预处理语句。 4. 获取查询结果(如果有的话)。 以下是一个使用MySQL预处理的示例: ```sql -- 准备SQL语句并进行预处理 PREPARE stmt FROM 'SELECT * FROM customers WHERE id = ?'; -- 将参数绑定到预处理语句中 SET @id = 1; EXECUTE stmt USING @id; -- 获取查询结果 DEALLOCATE PREPARE stmt; ``` 在这个例子中,我们准备了一个SQL语句,并将其发送到MySQL服务器以进行预处理。然后,我们将查询参数绑定到预处理语句中,并执行预处理语句。最后,我们获取查询结果并释放预处理语句
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值