与数据库交互信息

与数据库交互信息 

Statement 会将每一次SQL语句发送给数据库 数据库每次都要解析SQL并生成执行计划(解析相当耗时)

 

PreparedStatement (主要用)则会在创建前就把SQL预编译 解析一次 生成执行计划

计划中的“参数”用“?”代替

 

第二点:Statement 存在SQL注入攻击

因为执行SQL语句时 是拼接SQL来完成

 

PreparedStatement 不存在这个问题

因为预编译了SQL直接发给数据库开始执行计划

所以输入的数据都当做参数 就算是注入攻击的内容

 

PS一般执行先是拿到连接数据库的方法

然后写String sql=“sql语句”

然后用PS ps=connection.PS(sql)向数据库发

然后ps.set参数属性String或Int(“名字类似username”)

最后ResultSet rs=ps.executequery()

rs.next()看看插入是否成功

在BBS中

评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值