JAVA进阶 JDBC技术学习笔记(三)

本文涉及的产品
RDS MySQL Serverless 基础系列,0.5-2RCU 50GB
云数据库 RDS MySQL,集群系列 2核4GB
推荐场景:
搭建个人博客
云数据库 RDS MySQL,高可用系列 2核4GB
简介: JAVA进阶 JDBC技术学习笔记(三)

五、SQL注入

5.1什么是SQL注入

所谓 SQL 注入,就是通过把含有 SQL 语句片段的参数插入到需要执行的 SQL 语句中,最终达到欺骗数据库服务器执行恶意操作的 SQL 命令。

5.2SQL注入案例

statement容易产生sql注入是因为,它将参数和SQL语句组装后再交给MySQL编译。

package cn.it.bz.JDBC;
import java.sql.*;
//SQL注入测试类
public class TestSQLInjection {
    public void sqlInjection(String username,int userage){
        Connection conn = null;
        Statement statement = null;
        ResultSet resultSet = null;
        try {
            conn = JdbcUtils.getConnection();
            statement = conn.createStatement();
            String sql = "select * from users where username ='"+username+"'and userage="+userage;
            System.out.println(sql);
            resultSet = statement.executeQuery(sql);
            while (resultSet.next()) {
                String name = resultSet.getString("username");
                int age = resultSet.getInt("userage");
                System.out.println(name + " "+age);
            }
        }catch (Exception e){
            e.printStackTrace();
        }finally {
            JdbcUtils.closeDQLResource(resultSet,statement,conn);
        }
    }
    public static void main(String[] args) throws SQLException {
        TestSQLInjection testSQLInjection = new TestSQLInjection();
        testSQLInjection.sqlInjection("lisi' or 1=1 -- ",12);
    }
}

5.3解决SQL注入

就是将statement换成PreparedStatement,使用PreparedStatement时数据库驱动会先对sql语句进行编译处理被数据库识别,然后再将参数绑定到已经编译完成的sql语句上,然后再去执行SQL语句。

六、JDBC批量添加数据

6.1批量添加数据简介

在JDBC中通过PreparedStatement的对象的addBatch()和executeBatch()方法进行数据的批量插入。

  • addBatch()把若干SQL语句装载到一起,然后一次性传送到数据库执行,即是批量处理sql数据的。
  • executeBatch()会将装载到一起的SQL语句执行。

注意:

MySql默认情况下是不开启批处理的。

数据库驱动从5.1.13开始添加了一个对rewriteBatchStatement的参数的处理,该参数能够让MySql开启批处理。在url中添加该参数:rewriteBatchedStatements=true

6.2Mysql的URL参数说明

useUnicode [true | false] 是否使用编码集,需配合 characterEncoding 参数使用。
characterEncoding [utf-8 | gbk | ...] 编码类型。
useSSL [true | false] 是否使用SSL协议。
rewriteBatchedStatements [true | false] 可以重写向数据库提交的SQL语句。
url = jdbc:mysql://localhost:3306/test?&useSSL=false&serverTimezone=UTC

6.3实现批量数据添加

在url中开启批量添加

url = jdbc:mysql://localhost:3306/test?&useSSL=false&rewriteBatchedStatements=true

6.3.1实现方式一

将数据放在缓存中这样进行一次交互就能将数据添加到数据库中。

package cn.it.bz.JDBC;
import java.sql.Connection;
import java.sql.PreparedStatement;
public class TestAddBatch1 {
    public void addBatch1(){
        Connection con = null;
        PreparedStatement ps = null;
        try {
            //创建连接
            con = JdbcUtils.getConnection();
            //创建PreparedStatement
            ps = con.prepareStatement("insert into users values(default,?,?)");
            //参数绑定
            for (int i = 0; i < 1000; i++) {
                //绑定username
                ps.setString(1,"zhangsan"+i);
                //绑定userage
                ps.setInt(2,20);
                //缓存数据,实现一次交互提高性能
                ps.addBatch();
            }
            //将1000个数据一次性添加到数据库中
            ps.executeBatch();
        }catch (Exception e) {
                e.printStackTrace();
        }finally {
              JdbcUtils.closeDMLResource(ps,con);
        }
    }
    public static void main(String[] args) {
            TestAddBatch1 add = new TestAddBatch1();
            add.addBatch1();
    }
}

6.3.2方式二

一次缓存大量的数据可能造成内存溢出的情况,需要分批将数据添加到数据库中。

 if (i % 500 == 0) {
          ps.executeBatch();
          //清除缓存
          ps.clearBatch();
    }

七、JDBC事务处理

事务简介

  1. 事务:
    事务是指作为单个逻辑工作单元执行的一系列操作,要么完全地执行,要么完全地不执行。
  2. 事务操作流程:
  • 开启事务
  • 提交事务
  • 回滚事务

JDBC中事务处理特点

在JDBC中,使用Connection对象来管理事务,默认为自动提交事务。可以通过setAutoCommit(boolean autoCommit)方法设置事务是否自动提交,参数为boolean类型,默认值为true,表示自动提交事务,如果值为false则表示不自动提交事务,需要通过commit方法手动提交事务或者通过rollback方法回滚事务。建议采用这种方式处理事务。

事务处理实现

package cn.it.bz.JDBC;
import java.sql.Connection;
import java.sql.PreparedStatement;
public class TestAddBatch2 {
    /**
     * 批量添加数据方式二
     * 支持事务处理
     */
    public void addBatch(){
        Connection conn = null;
        PreparedStatement ps =null;
        try{
            //创建连接
            conn = JdbcUtils.getConnection();
            //设置事务的提交方式,将自动提交修改为手动提交
            conn.setAutoCommit(false);
            //创建PreparedStatement
            ps = conn.prepareStatement("insert into users  values(default ,?,?)");
            //参数绑定
            for(int i=1;i<=1000;i++){
                //绑定username
                ps.setString(1,"zhangsan"+i);
                //绑定userage
                ps.setInt(2,20);
                //缓存sql
                ps.addBatch();
                if(i%500 == 0){
                    //执行sql
                    ps.executeBatch();
                    //清除缓存
                    ps.clearBatch();
                }
                if(i==501){
                    String str = null;
                    str.length();
                }
            }
            //提交事务
            JdbcUtils.commit(conn);
        }catch(Exception e){
            e.printStackTrace();
            //出问题回滚
            JdbcUtils.rollback(conn);
        }finally{
            JdbcUtils.closeDMLResource(ps,conn);
        }
    }
    public static void main(String[] args) {
        TestAddBatch2 testAddBatch2 = new TestAddBatch2();
        testAddBatch2.addBatch();
    }
}

八、模糊查询

package cn.it.bz.JDBC;
import java.sql.Connection;
import java.sql.PreparedStatement;
import java.sql.ResultSet;
import java.util.ArrayList;
import java.util.List;
//模糊查询
public class TestFuzzyQuery {
    //根据用户名字模糊查找用户信息
    public List<Users> fuzzyQuery(String username){
        List<Users> list = new ArrayList<>();
        Connection con = null;
        PreparedStatement ps = null;
        ResultSet resultSet = null;
        try {
            //获取数据库连接
            con = JdbcUtils.getConnection();
            //创建PreparedStatement对象
            ps = con.prepareStatement("select * from users where username like ?");
            //参数绑定
            ps.setString(1,username);
            resultSet = ps.executeQuery();
            while (resultSet.next()) {
                Users user = new Users();
                user.setUserid(resultSet.getInt("userid"));
                user.setUsername(resultSet.getString("username"));
                user.setUserage(resultSet.getInt("userage"));
                list.add(user);
            }
        }catch (Exception e) {
            e.printStackTrace();
        }finally {
             JdbcUtils.closeDQLResource(resultSet,ps,con);
        }
        return list;
    }
    public static void main(String[] args) {
        TestFuzzyQuery testFuzzyQuery = new TestFuzzyQuery();
        List<Users> usersList = testFuzzyQuery.fuzzyQuery("%张%");
        for (Users users : usersList) {
            System.out.println(users);
        }
    }
}

九、动态条件查询

package cn.it.bz.JDBC;
import java.sql.Connection;
import java.sql.PreparedStatement;
import java.sql.ResultSet;
import java.util.ArrayList;
import java.util.List;
//动态条件查询
public class TestDynamicConditionQuery {
    public List<Users> dynamicConditionQuery(Users users){
        List<Users> list = new ArrayList<>();
        Connection con = null;
        PreparedStatement ps = null;
        ResultSet resultSet = null;
        try {
            //获取数据库连接
            con = JdbcUtils.getConnection();
            //拼接查询SQL
            String sql = this.combineSQL(users);
            System.out.println(sql);
            //创建PreparedStatement对象
            ps = con.prepareStatement(sql);
            resultSet = ps.executeQuery();
            while (resultSet.next()) {
                Users user = new Users();
                user.setUserid(resultSet.getInt("userid"));
                user.setUsername(resultSet.getString("username"));
                user.setUserage(resultSet.getInt("userage"));
                list.add(user);
            }
        }catch (Exception e) {
            e.printStackTrace();
        }finally {
             JdbcUtils.closeDQLResource(resultSet,ps,con);
        }
        return list;
    }
    //SQL拼接
    private String combineSQL(Users user){
        StringBuilder stringBuilder = new StringBuilder("select * from users where 1=1 ");
        stringBuilder.append(user.getUserid() == 0?" ":" and userid="+user.getUserid());
        stringBuilder.append(user.getUsername() == null||user.getUsername().equals("") ? " ":" and username= '"+user.getUsername()+"'");
        stringBuilder.append(user.getUserage()==0?" ":" and userage = "+user.getUserage());
        return stringBuilder.toString();
    }
    public static void main(String[] args) {
        TestDynamicConditionQuery testDynamicConditionQuery = new TestDynamicConditionQuery();
        List<Users> usersList = testDynamicConditionQuery.dynamicConditionQuery(new Users(0, "", 12));
        for (Users users : usersList) {
            System.out.println(users);
        }
    }
}

十、分页查询

10.1分页查询简介

当一个操作数据库进行查询的语句返回的结果集内容如果过多,那么内存极有可能溢出,所以在查询中含有大数据的情况下分页是必须的。

分页查询分类:

  1. 物理分页:
  • 在数据库执行查询时(实现分页查询),查询需要的数据—依赖数据库的SQL语句
  • 在SQL查询时,从数据库只检索分页需要的数据
  • 通常不同的数据库有着不同的物理分页语句
  • MySql物理分页采用limit关键字
  1. 逻辑分页:
  • 在sql查询时,先从数据库检索出所有数据的结果集,在程序内,通过逻辑语句获得分页需要的数据

如何在MySql中实现物理分页查询

select * from tableName limit m,n

其中m与n为数字。n代表需要获取多少行的数据项,而m代表从哪开始(以0为起始)。

例如我们想从users表中先获取前两条数据SQL为:

select * from users limit 0,2;

那么如果要继续看下两条的数据则为:

select * from users limit 2,2;

以此类推

分页公式:(当前页-1)*每页大小;



相关实践学习
如何快速连接云数据库RDS MySQL
本场景介绍如何通过阿里云数据管理服务DMS快速连接云数据库RDS MySQL,然后进行数据表的CRUD操作。
全面了解阿里云能为你做什么
阿里云在全球各地部署高效节能的绿色数据中心,利用清洁计算为万物互联的新世界提供源源不断的能源动力,目前开服的区域包括中国(华北、华东、华南、香港)、新加坡、美国(美东、美西)、欧洲、中东、澳大利亚、日本。目前阿里云的产品涵盖弹性计算、数据库、存储与CDN、分析与搜索、云通信、网络、管理与监控、应用服务、互联网中间件、移动服务、视频服务等。通过本课程,来了解阿里云能够为你的业务带来哪些帮助 &nbsp; &nbsp; 相关的阿里云产品:云服务器ECS 云服务器 ECS(Elastic Compute Service)是一种弹性可伸缩的计算服务,助您降低 IT 成本,提升运维效率,使您更专注于核心业务创新。产品详情: https://www.aliyun.com/product/ecs
相关文章
|
20天前
|
存储 监控 安全
单位网络监控软件:Java 技术驱动的高效网络监管体系构建
在数字化办公时代,构建基于Java技术的单位网络监控软件至关重要。该软件能精准监管单位网络活动,保障信息安全,提升工作效率。通过网络流量监测、访问控制及连接状态监控等模块,实现高效网络监管,确保网络稳定、安全、高效运行。
46 11
|
29天前
|
XML Java 编译器
Java注解的底层源码剖析与技术认识
Java注解(Annotation)是Java 5引入的一种新特性,它提供了一种在代码中添加元数据(Metadata)的方式。注解本身并不是代码的一部分,它们不会直接影响代码的执行,但可以在编译、类加载和运行时被读取和处理。注解为开发者提供了一种以非侵入性的方式为代码提供额外信息的手段,这些信息可以用于生成文档、编译时检查、运行时处理等。
63 7
|
14天前
|
Java 数据库连接 数据库
springboot java.lang.ClassNotFoundException: dm.jdbc.driver.DmDriver应该如何解决
通过上述步骤,可以有效解决Spring Boot项目中遇到的 `java.lang.ClassNotFoundException: dm.jdbc.driver.DmDriver`问题。确保在项目中正确添加达梦数据库的JDBC驱动依赖,并在配置文件中正确配置数据源信息,是解决此问题的关键。通过这些方法,可以确保Spring Boot项目能够正确连接达梦数据库并正常运行。
104 31
|
11天前
|
移动开发 前端开发 Java
Java最新图形化界面开发技术——JavaFx教程(含UI控件用法介绍、属性绑定、事件监听、FXML)
JavaFX是Java的下一代图形用户界面工具包。JavaFX是一组图形和媒体API,我们可以用它们来创建和部署富客户端应用程序。 JavaFX允许开发人员快速构建丰富的跨平台应用程序,允许开发人员在单个编程接口中组合图形,动画和UI控件。本文详细介绍了JavaFx的常见用法,相信读完本教程你一定有所收获!
Java最新图形化界面开发技术——JavaFx教程(含UI控件用法介绍、属性绑定、事件监听、FXML)
|
30天前
|
JavaScript 安全 Java
java版药品不良反应智能监测系统源码,采用SpringBoot、Vue、MySQL技术开发
基于B/S架构,采用Java、SpringBoot、Vue、MySQL等技术自主研发的ADR智能监测系统,适用于三甲医院,支持二次开发。该系统能自动监测全院患者药物不良反应,通过移动端和PC端实时反馈,提升用药安全。系统涵盖规则管理、监测报告、系统管理三大模块,确保精准、高效地处理ADR事件。
|
2月前
|
监控 前端开发 Java
【技术开发】接口管理平台要用什么技术栈?推荐:Java+Vue3+Docker+MySQL
该文档介绍了基于Java后端和Vue3前端构建的管理系统的技术栈及功能模块,涵盖管理后台的访问、登录、首页概览、API接口管理、接口权限设置、接口监控、计费管理、账号管理、应用管理、数据库配置、站点配置及管理员个人设置等内容,并提供了访问地址及操作指南。
|
2月前
|
JSON 前端开发 JavaScript
java-ajax技术详解!!!
本文介绍了Ajax技术及其工作原理,包括其核心XMLHttpRequest对象的属性和方法。Ajax通过异步通信技术,实现在不重新加载整个页面的情况下更新部分网页内容。文章还详细描述了使用原生JavaScript实现Ajax的基本步骤,以及利用jQuery简化Ajax操作的方法。最后,介绍了JSON作为轻量级数据交换格式在Ajax应用中的使用,包括Java中JSON与对象的相互转换。
59 1
|
2月前
|
SQL 监控 Java
技术前沿:Java连接池技术的最新发展与应用
本文探讨了Java连接池技术的最新发展与应用,包括高性能与低延迟、智能化管理和监控、扩展性与兼容性等方面。同时,结合最佳实践,介绍了如何选择合适的连接池库、合理配置参数、使用监控工具及优化数据库操作,为开发者提供了一份详尽的技术指南。
40 7
|
2月前
|
移动开发 前端开发 Java
过时的Java技术盘点:避免在这些领域浪费时间
【10月更文挑战第14天】 在快速发展的Java生态系统中,新技术层出不穷,而一些旧技术则逐渐被淘汰。对于Java开发者来说,了解哪些技术已经过时是至关重要的,这可以帮助他们避免在这些领域浪费时间,并将精力集中在更有前景的技术上。本文将盘点一些已经或即将被淘汰的Java技术,为开发者提供指导。
145 7
|
2月前
|
SQL Java 数据库连接
在Java应用中,数据库访问常成为性能瓶颈。连接池技术通过预建立并复用数据库连接,有效减少连接开销,提升访问效率
在Java应用中,数据库访问常成为性能瓶颈。连接池技术通过预建立并复用数据库连接,有效减少连接开销,提升访问效率。本文介绍了连接池的工作原理、优势及实现方法,并提供了HikariCP的示例代码。
61 3