เริ่มต้นใช้งานเริ่มต้นใช้งานได้ฟรี

Prepared Statements

หลังจากพบช่องโหว่ SQL injection ทาง CityBook Libraries ต้องการให้คุณรักษาความปลอดภัยให้กับฟีเจอร์ค้นหาหนังสือ โดยเปลี่ยนจากการใช้ออบเจกต์ Statement แบบธรรมดา มาเป็น PreparedStatement เพื่อป้องกันการโจมตีด้วย injection

คลาส HikariSetup ได้รับการตั้งค่าไว้แล้ว

แบบฝึกหัดนี้เป็นส่วนหนึ่งของหลักสูตร

การคิวรีฐานข้อมูล PostgreSQL ด้วย Java

ดูคอร์ส

คำแนะนำการฝึกหัด

  • ใช้ตัวแทนที่ (placeholder) สำหรับพารามิเตอร์ title
  • สร้าง PreparedStatement จาก connection
  • กำหนดพารามิเตอร์ title ให้กับ prepared statement

แบบฝึกหัดเชิงโต้ตอบแบบลงมือทำ

ลองทำแบบฝึกหัดนี้โดยเติมโค้ดตัวอย่างนี้ให้สมบูรณ์

public class Main {
    public static void main(String[] args) throws SQLException {
        HikariDataSource ds = HikariSetup.createDataSource();
        // Set the parameter in the query
        String query = "SELECT * FROM books WHERE title = ____";
        // Create the prepared statement
        try (Connection conn = ds.getConnection();
            PreparedStatement pstmt = ____.____(query)) {
            // Set the title parameter
            pstmt.____(____, "Clean Code");
            try (ResultSet rs = pstmt.executeQuery()) {
                while (rs.next()) {
                    System.out.printf("ID: %d, Title: %s (%d)%n", rs.getInt("book_id"), rs.getString("title"), rs.getInt("publication_year"));
                }
            }
        }
    }
}
แก้ไขและรันโค้ด