对Prepared Statement 是否可以防止 SQL Injection 的实验

代码:

复制代码
import java.sql.Connection;
import java.sql.DriverManager;
import java.sql.PreparedStatement;
import java.sql.ResultSet;

public class Test02 {

    public static void main(String argsv[]){
        try 
         {
           Class.forName("org.postgresql.Driver").newInstance();
           String url = "jdbc:postgresql://localhost:5432/postgres" ;
    
           Connection con = DriverManager.getConnection(url,"postgres","postgres" );
           
           ///Phase 1:-------------Select data from table-----------------------
           System.out.println("Phase 1------------------------start");
           
           String strsql = " select * from customers01 where cust_id = ?";
           PreparedStatement pst=con.prepareStatement(strsql);

           pst.setString(1,"3"); //find the customer with cust_id of 3.
           
           ResultSet rs = pst.executeQuery();
           
           while (rs.next())
            {
               System.out.print("cust_id:"+rs.getInt( "cust_id"));
               System.out.println("...cust_name:"+rs.getString( "cust_name" ));
           }
           System.out.println("Phase 1------------------------end\n"); 
                   
          rs.close();           
          pst.close();
          con.close();
           
       } 
        catch (Exception ee)
        {
           System.out.print(ee.getMessage());
       } 
    }
    
}
复制代码

如果我把  pst.setString(1,"3"); //find the customer with cust_id of 3. 改成:

pst.setString(1,"3 or 1 = 1"); 只是执行是无法得到结果而已,并未抓出所有记录。

prepared statement 还是相对的安全,它摒弃了sql语句的拼接。





本文转自健哥的数据花园博客园博客,原文链接:http://www.cnblogs.com/gaojian/p/3140698.html,如需转载请自行联系原作者


  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值