为什么要使用PreparedStatement并且其能防止sql注入

本文探讨了PreparedStatement与Statement在执行效率、代码可读性和安全性上的差异。PreparedStatement通过预编译提供更高的效率,同时增强代码可读性,使用占位符避免SQL注入问题。文章通过案例说明了PreparedStatement如何防止SQL注入,强调了其在防止安全风险上的优势。
摘要由CSDN通过智能技术生成

1,执行效率:Statement 采取直接编译 SQL 语句的方式,扔给数据库去执行,而 PreparedStatement 则先将 SQL 语句预编译一遍,再填充参数,这样效率会高一些。JDK 文档说:SQL 语句被预编译并且存储在 PreparedStatement 对象中,其后可以使用该对象高效地多次执行该语句。

2,代码可读性:Statement 中 SQL 语句中需要 Java 中的变量,加就得进行字符串的运算,还需要考虑一些引号、单引号的问题,参数变量越多,代码就越难看,而且会被单引号、双引号搞疯掉;而 PreparedStatement,则不需要这样,参数可以采用“?”占位符代替,接下来再进行参数的填充,这样利于代码的可读性,并且符合面向对象的思想。

3,安全性:Statement 由于可能需要采取字符串与变量的拼接,很容易进行 SQL 注入攻击,而 PreparedStatement 由于是预
编译,再填充参数的,不存在 SQL 注入问题。

案例解释

使用preparedStatement之后sql

select username,age,sex from user where name = ? ;

注意:相关框架例如mybatis会对其预编译,并且缓存起来。

接着 我们就可以往 “?”填值了。

例如:name = "张三; drop table user;"

最终sql语句变成这样:
select username,age,sex from user where name = '张三; drop table user;';

这样实际就是比较name是否 = 张三; drop table user; 防止sql注入。

如果使用statement就是直接拼接sql,就产生sql注入了,而且每次获取statement会进行编译一次,效率低。

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

白鸽呀

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值