首页 > 其他 > 详细

PreparedStatement和Statement的区别

时间:2019-08-11 21:29:18      阅读:96      评论:0      收藏:0      [点我收藏+]

preparedstatement和statement的最大的区别就在于preparedstatement能解决sql注入的问题

而且性能也比statement高

 String sql="select * from user where username = ‘"+"tim"+"‘and  password=‘"+"123‘ OR ‘a‘=‘a"+"‘";
            System.out.println(sql);
            state = conn.createStatement(ResultSet.TYPE_SCROLL_INSENSITIVE, 1007);
            rs = state.executeQuery(sql);
            if (rs.next()) {
                System.out.println("没有解决sql注入问题");
            }else System.out.println("解决了sql注入问题");

技术分享图片

技术分享图片

可以看得出来 使用statement如果输入的密码改变了sql语句本来的结构,就会发生超出预期的错误

技术分享图片

技术分享图片

使用了PreparedStatement,PreparedStatement会将 ‘ 变成转义字符\‘ 从而解决sql注入问题

 

PreparedStatement和Statement的区别

原文:https://www.cnblogs.com/kyousuke/p/11336452.html

(0)
(0)
   
举报
评论 一句话评论(0
关于我们 - 联系我们 - 留言反馈 - 联系我们:wmxa8@hotmail.com
© 2014 bubuko.com 版权所有
打开技术之扣,分享程序人生!