Java Academy · leksjon

PreparedStatement

Sikre parameteriserte spørringer

Leksjon 2 av 413 trinn

PreparedStatement er en gratis leksjon i Java Academy på CoddyKit. Dette er leksjon 2 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Java Academy, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Java Academy inneholder totalt 4 leksjoner.

Hvorfor PreparedStatement?

Det er farlig og tregt å bygge SQL ved å konkatenerere brukerinput.

PreparedStatement løser begge problemene:

  • Sikkerhet – verdier sendes separat fra SQL-en, noe som hindrer SQL-injeksjon.
  • Ytelse – databasen kan analysere og planlegge spørringen én gang og deretter gjenbruke den.

Problemet med SQL-injeksjon

Se for deg at en spørring bygges ved hjelp av strengkonkatenering. Hvis en bruker skriver '; DROP TABLE users; -- som navnet sitt, vil den konkatenerte SQL-en kjøre dette som en kommando.

Dette er SQL-injeksjon, en av de eldste og mest skadelige sårbarhetene på nettet. PreparedStatement gjør dette umulig i kraft av designet.

public class Main {
    public static void main(String[] args) {
        String userInput = "'; DROP TABLE users; --";
        // Dangerous: never do this
        String unsafe = "SELECT * FROM users WHERE name = '" + userInput + "'";
        System.out.println("Injected SQL becomes:");
        System.out.println(unsafe);
    }
}

Plassholdere

I en PreparedStatement skriver du en ? for hver verdi du skal angi senere.

Deretter binder du verdiene med typede setter-metoder:

  • ps.setString(1, name)
  • ps.setInt(2, age)

Parameterindekser er 1-baserte, i samme rekkefølge som ?-tegnene.

En sikker spørring

Opprett setningen med prepareStatement, bind parametrene, og kall deretter executeQuery.

Verdien berører aldri SQL-teksten, så injeksjon kan ikke forekomme, uansett hva brukeren skriver.

import java.sql.Connection;
import java.sql.DriverManager;
import java.sql.PreparedStatement;
import java.sql.ResultSet;
import java.sql.SQLException;

public class Main {
    public static void main(String[] args) {
        String url = "jdbc:postgresql://localhost:5432/shop";
        String sql = "SELECT id FROM users WHERE name = ?";
        try (Connection conn = DriverManager.getConnection(url, "app", "secret");
             PreparedStatement ps = conn.prepareStatement(sql)) {
            ps.setString(1, "Ada");
            try (ResultSet rs = ps.executeQuery()) {
                while (rs.next()) System.out.println(rs.getInt("id"));
            }
        } catch (SQLException e) {
            System.out.println(e.getMessage());
        }
    }
}

Binde flere parametere

Hver ? får sitt eget kall til en setter-metode. Rekkefølgen er viktig: parameter 1 er den første ?, parameter 2 den andre, og så videre.

Bruk setter-metoden som samsvarer med kolonnetypen – setInt, setString, setDouble, setBoolean og så videre.

import java.sql.Connection;
import java.sql.DriverManager;
import java.sql.PreparedStatement;
import java.sql.SQLException;

public class Main {
    public static void main(String[] args) {
        String url = "jdbc:postgresql://localhost:5432/shop";
        String sql = "INSERT INTO users(name, age, active) VALUES (?, ?, ?)";
        try (Connection conn = DriverManager.getConnection(url, "app", "secret");
             PreparedStatement ps = conn.prepareStatement(sql)) {
            ps.setString(1, "Grace");
            ps.setInt(2, 42);
            ps.setBoolean(3, true);
            int rows = ps.executeUpdate();
            System.out.println("Inserted " + rows + " row");
        } catch (SQLException e) {
            System.out.println(e.getMessage());
        }
    }
}

Håndtere NULL

For å binde en SQL NULL bruker du setNull(index, type) med en konstant fra java.sql.Types.

Ikke send en Java null til setString og håp at det fungerer – vær eksplisitt:

  • ps.setNull(2, java.sql.Types.INTEGER)

Hente genererte nøkler

Etter en INSERT trenger du ofte den autogenererte id-en.

Angi Statement.RETURN_GENERATED_KEYS når du forbereder setningen, og les deretter ps.getGeneratedKeys().

import java.sql.Connection;
import java.sql.DriverManager;
import java.sql.PreparedStatement;
import java.sql.ResultSet;
import java.sql.SQLException;
import java.sql.Statement;

public class Main {
    public static void main(String[] args) {
        String url = "jdbc:postgresql://localhost:5432/shop";
        String sql = "INSERT INTO users(name) VALUES (?)";
        try (Connection conn = DriverManager.getConnection(url, "app", "secret");
             PreparedStatement ps = conn.prepareStatement(sql, Statement.RETURN_GENERATED_KEYS)) {
            ps.setString(1, "Linus");
            ps.executeUpdate();
            try (ResultSet keys = ps.getGeneratedKeys()) {
                if (keys.next()) System.out.println("New id: " + keys.getLong(1));
            }
        } catch (SQLException e) {
            System.out.println(e.getMessage());
        }
    }
}

Batch-innsettinger

Det er tregt å sette inn tusenvis av rader én setning om gangen. Bruk batch-kjøring:

  • Bind parametrene, og kall deretter ps.addBatch().
  • Gjenta for hver rad.
  • Kall ps.executeBatch() én gang.

Dette sender radene samlet og reduserer antallet rundturer betraktelig.

import java.sql.Connection;
import java.sql.DriverManager;
import java.sql.PreparedStatement;
import java.sql.SQLException;

public class Main {
    public static void main(String[] args) {
        String url = "jdbc:postgresql://localhost:5432/shop";
        String sql = "INSERT INTO tags(label) VALUES (?)";
        String[] labels = {"java", "jdbc", "sql"};
        try (Connection conn = DriverManager.getConnection(url, "app", "secret");
             PreparedStatement ps = conn.prepareStatement(sql)) {
            for (String label : labels) {
                ps.setString(1, label);
                ps.addBatch();
            }
            int[] counts = ps.executeBatch();
            System.out.println("Batched " + counts.length + " inserts");
        } catch (SQLException e) {
            System.out.println(e.getMessage());
        }
    }
}

Gjenbruk av en Statement

En enkelt PreparedStatement kan kjøres mange ganger med ulike parametere.

Bind plassholderne på nytt og kall execute igjen. Databasen gjenbruker den bufrede utførelsesplanen, og det er derfor prepared statements er raskere for spørringer som gjentas.

Aldri konkatener

Gullregelen: Enhver verdi som varierer, må være en ?-parameter.

Bare faste, kodekontrollerte identifikatorer (for eksempel et kolonnenavn fra en tillatelsesliste) kan konkateneres – og selv da må de valideres mot en tillatelsesliste. Data fra brukeren bindes alltid, aldri konkateneres.

Lukking og omfang ved gjenbruk

En PreparedStatement er knyttet til sin Connection og bør lukkes når du er ferdig.

I en try-with-resources-blokk deklarerer du setningen slik at den lukkes før forbindelsen. Hvis du gjenbruker en setning mange ganger i en løkke, oppretter du den én gang utenfor løkken og binder bare parametrene på nytt inne i løkken – hvis du forbereder den på nytt for hver iterasjon, forkaster du den bufrede planen.

Hurtigsjekk

Hvorfor forhindrer en PreparedStatement SQL-injeksjon?

Oppsummering

Du har lært å skrive sikre og raske spørringer:

  • Bruk plassholdere med ? og typede settere (1-basert indeks).
  • Bind verdier med setString, setInt, setNull og så videre.
  • Hent automatisk genererte nøkler med RETURN_GENERATED_KEYS og getGeneratedKeys.
  • Utfør mange skriveoperasjoner i en batch med addBatch + executeBatch.
  • Aldri sett brukerinndata sammen med SQL.
Gratis å komme i gang

Lær deg Java med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
104
Leksjoner
374

Ofte stilte spørsmål

Er leksjonen «PreparedStatement» gratis?

Ja – hele teksten i «PreparedStatement» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Java Academy-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Java Academy inneholder totalt 4 leksjoner.

Hva lærer jeg i «PreparedStatement»?

Sikre parameteriserte spørringer Du øver på Java Academy med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med Java Academy?

Ingen tidligere erfaring er nødvendig. Java Academy på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 2 av 4.

Hvor lang tid tar leksjonen «PreparedStatement»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne Java Academy-leksjonen?

Ja. Alle Java Academy-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. Grunnleggende JDBC
  2. PreparedStatement
  3. Transaksjoner
  4. Tilkoblingspooling med HikariCP
← Tilbake til Java Academy