ÎncepețiÎncepe gratuit

Prepared Statements

După ce a fost descoperită vulnerabilitatea de injecție SQL, CityBook Libraries are nevoie de tine pentru a securiza funcția de căutare a cărților. Vei trece de la obiecte simple de tip Statement la PreparedStatement, pentru a preveni atacurile de injecție.

Clasa HikariSetup este deja configurată.

Acest exercițiu face parte din cursul

Interogarea unei baze de date PostgreSQL în Java

Vezi cursul

Instrucțiuni pentru exercițiu

  • Folosește un placeholder pentru parametrul titlului.
  • Creează un PreparedStatement din conexiune.
  • Setează parametrul title pentru prepared statement.

Exercițiu interactiv practic

Încearcă acest exercițiu completând acest cod de exemplu.

public class Main {
    public static void main(String[] args) throws SQLException {
        HikariDataSource ds = HikariSetup.createDataSource();
        // Set the parameter in the query
        String query = "SELECT * FROM books WHERE title = ____";
        // Create the prepared statement
        try (Connection conn = ds.getConnection();
            PreparedStatement pstmt = ____.____(query)) {
            // Set the title parameter
            pstmt.____(____, "Clean Code");
            try (ResultSet rs = pstmt.executeQuery()) {
                while (rs.next()) {
                    System.out.printf("ID: %d, Title: %s (%d)%n", rs.getInt("book_id"), rs.getString("title"), rs.getInt("publication_year"));
                }
            }
        }
    }
}
Editează și rulează codul