JDBC连接数据库

JDBC连接数据库步骤:

    1:加载JDBC驱动程序

    2:提供JDBC连接的URL

    3:创建数据库的连接

    4:创建一个Statement对象(最好是PrepareStatement对象)

    5:执行SQL语句

    6:处理数据

    7:关闭JDBC对象

为什么用preparestatement对象?

    1:代码的可读性和可维护性

    2:PrepareStatement是预编译的,对于批量处理可以大大提高效率。最大可能提高性

    3:可以阻止常见的SQL注入式攻击。

        例: str SQL = "select * from users where name = '"+userName+'"and pw = '"+passWord+"';"

        恶意填入:userName = "1' OR '1' = '1";  passWord = "1' OR '1' = '1";

        最终SQL语句:str SQL = "select * from users where name ='1' OR '1' = '1' and pw = '1' OR '1' = '1'";"

        因为where条件恒为真,这样就执行了 str SQL = "select * from users",无账号密码登陆网站。

 

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值