浅析 PreparedStatement 和 Statement

简介: PreparedStatement 和 Statement的创建方法、执行方法、返回结果和关闭连接

Statement


1.创建方法

Statement statement = conn.createStatement();

2.执行方法


// 执行查询操作 -> select
String sql = "select `name` from users where `id`=1";// 示例
statement.executeQuery(sql);
// 执行更新操作 -> insert、update、delete...
String sql = "delete from users where `id`=1";// 示例
statement.executeUpdate(sql);
// 执行任意数据库操作,不易封装,所以基本不使用。
String sql = "drop table users";// 示例
statement.execute(sql);


3.返回结果

// 返回 ResultSet,调用其 next() 方法取出执行结果。
ResultSet resultSet = statement.executeQuery(sql);
while (resultSet.next()) {
  dosomething...
}
// 返回 SQL 数据操作语言 (DML) 语句的行数或 0。
int result = statement.executeUpdate(sql);


4.关闭连接


statement.close();


PreparedStatement


1.创建方法

String sql = "select `name` from users where `id`=?";// 示例
// 需要预编译的 SQL,使用 ? 占位。
PreparedStatement preparedstatement = conn.prepareStatement(sql);


2.传入参数

// 按照预编译 SQL 中 ? 的顺序和类型传入,parameterIndex从 1 开始。 
preparedstatement.setInt(int parameterIndex, int x);
preparedstatement.setString(int parameterIndex, String x);
...


3.执行方法

// 因为上一步已经传入参数,所以执行不需要传参。
// 执行查询操作 -> select
preparedstatement.executeQuery();
// 执行更新操作 -> insert、update、delete...
preparedstatement.executeUpdate();
// 执行任意数据库操作,不易封装,所以基本不使用。
preparedstatement.execute();


4.返回结果

// 返回 ResultSet,调用其 next() 方法取出执行结果。
ResultSet resultSet = preparedstatement.executeQuery();
while (resultSet.next()) {
  dosomething...
}
// 返回 SQL 数据操作语言 (DML) 语句的行数或 0。
int result = preparedstatement.executeUpdate();

5.关闭连接


preparedstatement.close();


异同点


image.png


总结


  PreparedStatement 可以有效防止 SQL 注入,你应该始终以 PreparedStatement 代替 Statement,也就是说,在任何时候都不要使用 Statement。


相关文章
|
8月前
|
SQL Java 关系型数据库
|
8月前
使用PreparedStatement实现CRUD操作
使用PreparedStatement实现CRUD操作
28 0
|
10月前
|
容器
prepareEnvironment
prepareEnvironment
44 0
PreparedStatement 防止 SQL 注入原理
PreparedStatement 对象可以防止 SQL 注入,而 Statement 对象不能防止 SQL 注入,接下来使用一个案例剖析原理。
PreparedStatement 防止 SQL 注入原理
|
Java 数据库连接
使用JDBC中的PreparedStatement批量插入
使用JDBC中的PreparedStatement批量插入
283 0
|
Java 关系型数据库 MySQL
JDBC学习(八):PreparedStatement实现数据的批量插入
JDBC学习(八):PreparedStatement实现数据的批量插入
218 0
|
SQL Java 关系型数据库
PreparedStatement 的用法 | 学习笔记
快速学习 PreparedStatement 的用法。
241 1
|
SQL 数据库
PreparedStatement对象
PreparedStatement对象
|
SQL 存储 Java
Statement和PreparedStatement的区别; 什么是SQL注入,怎么防止SQL注入? (转)
问题一:Statement和PreparedStatement的区别   先来说说,什么是java中的Statement:Statement是java执行数据库操作的一个重要方法,用于在已经建立数据库连接的基础上,向数据库发送要执行的SQL语句。
4390 0
|
SQL 关系型数据库 Java
JDBC(五)PreparedStatement 详解
PreparedStatement 是一个特殊的Statement对象,如果我们只是来查询或者更新数据的话,最好用PreparedStatement代替Statement,因为它有以下有点: 简化Statement中的操作 提高执行语句的性能 可读性和可维护性更好 安全性更好。
1670 0