Prepared Statements
După ce a fost descoperită vulnerabilitatea de injecție SQL, CityBook Libraries are nevoie de tine pentru a securiza funcția de căutare a cărților. Vei trece de la obiecte simple de tip Statement la PreparedStatement, pentru a preveni atacurile de injecție.
Clasa HikariSetup este deja configurată.
Acest exercițiu face parte din cursul
Interogarea unei baze de date PostgreSQL în Java
Instrucțiuni pentru exercițiu
- Folosește un placeholder pentru parametrul titlului.
- Creează un
PreparedStatementdin conexiune. - Setează parametrul
titlepentru prepared statement.
Exercițiu interactiv practic
Încearcă acest exercițiu completând acest cod de exemplu.
public class Main {
public static void main(String[] args) throws SQLException {
HikariDataSource ds = HikariSetup.createDataSource();
// Set the parameter in the query
String query = "SELECT * FROM books WHERE title = ____";
// Create the prepared statement
try (Connection conn = ds.getConnection();
PreparedStatement pstmt = ____.____(query)) {
// Set the title parameter
pstmt.____(____, "Clean Code");
try (ResultSet rs = pstmt.executeQuery()) {
while (rs.next()) {
System.out.printf("ID: %d, Title: %s (%d)%n", rs.getInt("book_id"), rs.getString("title"), rs.getInt("publication_year"));
}
}
}
}
}