Prepared Statements
หลังจากพบช่องโหว่ SQL injection ทาง CityBook Libraries ต้องการให้คุณรักษาความปลอดภัยให้กับฟีเจอร์ค้นหาหนังสือ โดยเปลี่ยนจากการใช้ออบเจกต์ Statement แบบธรรมดา มาเป็น PreparedStatement เพื่อป้องกันการโจมตีด้วย injection
คลาส HikariSetup ได้รับการตั้งค่าไว้แล้ว
แบบฝึกหัดนี้เป็นส่วนหนึ่งของหลักสูตร
การคิวรีฐานข้อมูล PostgreSQL ด้วย Java
คำแนะนำการฝึกหัด
- ใช้ตัวแทนที่ (placeholder) สำหรับพารามิเตอร์ title
- สร้าง
PreparedStatementจาก connection - กำหนดพารามิเตอร์
titleให้กับ prepared statement
แบบฝึกหัดเชิงโต้ตอบแบบลงมือทำ
ลองทำแบบฝึกหัดนี้โดยเติมโค้ดตัวอย่างนี้ให้สมบูรณ์
public class Main {
public static void main(String[] args) throws SQLException {
HikariDataSource ds = HikariSetup.createDataSource();
// Set the parameter in the query
String query = "SELECT * FROM books WHERE title = ____";
// Create the prepared statement
try (Connection conn = ds.getConnection();
PreparedStatement pstmt = ____.____(query)) {
// Set the title parameter
pstmt.____(____, "Clean Code");
try (ResultSet rs = pstmt.executeQuery()) {
while (rs.next()) {
System.out.printf("ID: %d, Title: %s (%d)%n", rs.getInt("book_id"), rs.getString("title"), rs.getInt("publication_year"));
}
}
}
}
}