プリペアドステートメント
SQL インジェクションの脆弱性が発見されたため、CityBook Libraries では書籍検索機能のセキュリティ強化が求められています。インジェクション攻撃を防ぐために、単純な Statement オブジェクトから PreparedStatement に切り替えましょう。
HikariSetup クラスはすでに設定済みです。
この演習はコースの一部です
Java で PostgreSQL データベースにクエリを実行する
演習の手順
- タイトルパラメータにプレースホルダーを使用してください。
- コネクションから
PreparedStatementを作成してください。 - プリペアドステートメントに
titleパラメータを設定してください。
実践的なインタラクティブ演習
このサンプルコードを完成させて、この演習に挑戦してみましょう。
public class Main {
public static void main(String[] args) throws SQLException {
HikariDataSource ds = HikariSetup.createDataSource();
// Set the parameter in the query
String query = "SELECT * FROM books WHERE title = ____";
// Create the prepared statement
try (Connection conn = ds.getConnection();
PreparedStatement pstmt = ____.____(query)) {
// Set the title parameter
pstmt.____(____, "Clean Code");
try (ResultSet rs = pstmt.executeQuery()) {
while (rs.next()) {
System.out.printf("ID: %d, Title: %s (%d)%n", rs.getInt("book_id"), rs.getString("title"), rs.getInt("publication_year"));
}
}
}
}
}