始める無料で始める

プリペアドステートメント

SQL インジェクションの脆弱性が発見されたため、CityBook Libraries では書籍検索機能のセキュリティ強化が求められています。インジェクション攻撃を防ぐために、単純な Statement オブジェクトから PreparedStatement に切り替えましょう。

HikariSetup クラスはすでに設定済みです。

この演習はコースの一部です

Java で PostgreSQL データベースにクエリを実行する

コースを見る

演習の手順

  • タイトルパラメータにプレースホルダーを使用してください。
  • コネクションから PreparedStatement を作成してください。
  • プリペアドステートメントに title パラメータを設定してください。

実践的なインタラクティブ演習

このサンプルコードを完成させて、この演習に挑戦してみましょう。

public class Main {
    public static void main(String[] args) throws SQLException {
        HikariDataSource ds = HikariSetup.createDataSource();
        // Set the parameter in the query
        String query = "SELECT * FROM books WHERE title = ____";
        // Create the prepared statement
        try (Connection conn = ds.getConnection();
            PreparedStatement pstmt = ____.____(query)) {
            // Set the title parameter
            pstmt.____(____, "Clean Code");
            try (ResultSet rs = pstmt.executeQuery()) {
                while (rs.next()) {
                    System.out.printf("ID: %d, Title: %s (%d)%n", rs.getInt("book_id"), rs.getString("title"), rs.getInt("publication_year"));
                }
            }
        }
    }
}
コードを編集して実行