码农知识堂 - 1000bd
  •   Python
  •   PHP
  •   JS/TS
  •   JAVA
  •   C/C++
  •   C#
  •   GO
  •   Kotlin
  •   Swift
  • MySQL之SQL注入及解决


    目录

    • SQL注入攻击的原理
    • 解决
    • 最后

    SQL注入攻击的原理

    我们在密码处输入的所有内容都应该是密码的组成。

    但是现在Statement对象在执行sql语句时,将密码的一部分内容当做查询条件来执行了。

    // 将用户输入的账号密码拼接后
    SELECT * FROM user WHERE name='hehe' AND password='a'or'1'='1';
    
    • 1
    • 2

    解决

    Statement的子接口PreparedStatement

    PreparedStatement预编译执行者对象

    预编译:SQL语句在执行前就已经编译好了,执行速度更快。

    安全性更高:没有字符串拼接的SQL语句,所以避免SQL注入的问题

    代码的可读性更好,因为没有字符串拼接

    PreparedStatement使用

    SQL语句中的参数使用?作为占位符
    给?占位符赋值

    设置参数

    setXxx(参数1,参数2); Xxx代表:数据类型
    参数1:第几个? (编号从1开始)
    参数2:?的实际参数

    执行SQL语句

    int executeUpdate(); 执行insert、update、delete语句
    ResultSet executeQuery(); 执行select语句

    public static void main(String[] args) throws SQLException {
            Scanner scanner = new Scanner(System.in);
            System.out.println("请输入账号密码:");
            String name = scanner.next();
            String password = scanner.next();
    
            // 1.获取连接
            Connection connection = DriverManager.getConnection("jdbc:mysql://localhost:3306/db1?useSSL=false&useUnicode=true&characterEncoding=UTF8&serverTimezone=GMT","root","1234");
            // 2.编写参数化SQL(带?的SQL语句)
            String sql = "select * from account where name = ? and balance = ?";
            PreparedStatement prepareStatement = connection.prepareStatement(sql);
            // 3.给?赋值
            //数字1代表第一个?
            prepareStatement.setString(1,name);
            prepareStatement.setString(2,password);
            // 4.执行
            ResultSet resultSet = prepareStatement.executeQuery();
            if(resultSet.next()){
                System.out.println("成功");
            }else{
                System.out.println("失败");
            }
            // 5.释放资源
            resultSet.close();
            prepareStatement.close();
            connection.close();
        }
    
    • 1
    • 2
    • 3
    • 4
    • 5
    • 6
    • 7
    • 8
    • 9
    • 10
    • 11
    • 12
    • 13
    • 14
    • 15
    • 16
    • 17
    • 18
    • 19
    • 20
    • 21
    • 22
    • 23
    • 24
    • 25
    • 26
    • 27

    最后

    如果你对本文有疑问,你可以在文章下方对我留言,敬请指正,对于每个留言我都会认真查看。

  • 相关阅读:
    df -h 没有反应的原因
    在虚拟机中安装Ubantu
    【第八章 索引,索引结构,B-Tree,B+Tree,Hash,索引分类,聚集索引&二级索引,索引语法】
    【爬虫笔记】Python爬虫简单运用爬取代理IP
    软件工程基础实验二
    系列二、什么是OOM?什么是StackOverflowError?有哪些方法分析?
    基于杂草优化算法的线性规划问题求解matlab程序
    spring transaction propagation 02 isolation
    记一个src中危-图像大小与请求参数可修改
    2014NOIP普及组真题 2. 比例简化
  • 原文地址:https://blog.csdn.net/weixin_47543906/article/details/128001178
  • 最新文章
  • 攻防演习之三天拿下官网站群
    数据安全治理学习——前期安全规划和安全管理体系建设
    企业安全 | 企业内一次钓鱼演练准备过程
    内网渗透测试 | Kerberos协议及其部分攻击手法
    0day的产生 | 不懂代码的"代码审计"
    安装scrcpy-client模块av模块异常,环境问题解决方案
    leetcode hot100【LeetCode 279. 完全平方数】java实现
    OpenWrt下安装Mosquitto
    AnatoMask论文汇总
    【AI日记】24.11.01 LangChain、openai api和github copilot
  • 热门文章
  • 十款代码表白小特效 一个比一个浪漫 赶紧收藏起来吧!!!
    奉劝各位学弟学妹们,该打造你的技术影响力了!
    五年了,我在 CSDN 的两个一百万。
    Java俄罗斯方块,老程序员花了一个周末,连接中学年代!
    面试官都震惊,你这网络基础可以啊!
    你真的会用百度吗?我不信 — 那些不为人知的搜索引擎语法
    心情不好的时候,用 Python 画棵樱花树送给自己吧
    通宵一晚做出来的一款类似CS的第一人称射击游戏Demo!原来做游戏也不是很难,连憨憨学妹都学会了!
    13 万字 C 语言从入门到精通保姆级教程2021 年版
    10行代码集2000张美女图,Python爬虫120例,再上征途
Copyright © 2022 侵权请联系2656653265@qq.com    京ICP备2022015340号-1
正则表达式工具 cron表达式工具 密码生成工具

京公网安备 11010502049817号