[問題] 關於prepareStatement

看板java作者 (問蒼天)時間8年前 (2016/10/01 10:03), 8年前編輯推噓5(5013)
留言18則, 6人參與, 最新討論串1/1
各位大大 我想請問一下 用preparedStatement 可以把完整的sql指令當成一個參數傳入嗎? 例如 //sql為方法傳入的參數 內容視為整的sql指令 PreparedStatement pstmt = null; String sss = "?"; pstmt = con.prepareStatement(sss); pstmt.setString(1,sql) pstmt.executeQuery(); 我試過這樣寫 程式會錯誤 網頁開不起來 想請問一下 要怎麼解決 -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 123.192.223.29 ※ 文章網址: https://www.ptt.cc/bbs/java/M.1475287389.A.378.html

10/01 10:40, , 1F
未測試,猜測會認等於符號。
10/01 10:40, 1F

10/01 10:40, , 2F
至少是一定格式。
10/01 10:40, 2F

10/01 11:52, , 3F
沒有 error message 是要大家觀落陰嗎@@?
10/01 11:52, 3F

10/01 14:35, , 4F
我記得是不行
10/01 14:35, 4F

10/01 14:37, , 5F
他是需要driver支援的 不是單純像String.format那種字串代
10/01 14:37, 5F

10/01 14:37, , 6F
換 不過也許有某套driver允許你這樣搞 who knows
10/01 14:37, 6F
因為東西只能在測試環境跑 所以手邊也沒LOG可以上傳來看 其實我也不想這樣寫 只是前幾天CODESCAN的時候 掃出一堆有風險的寫法 因為大多是STATEMENT.EXECUTE()這方面 所以想說改用PREPARESTATEMENT 把整串SQL當參數傳入 之前試過這樣CODESCAN掃可以過 不過這寫法有錯不能用 所以想問 大家有沒有改寫的方法@@ ※ 編輯: jeff21115 (123.192.223.29), 10/01/2016 17:10:34

10/01 21:12, , 7F
preparedstatement設定的參數,傳到DB就會是單純的資料而
10/01 21:12, 7F

10/01 21:13, , 8F
不會被當成sql解析,所以把完整的sql當參數傳入是毫無意義
10/01 21:13, 8F

10/01 21:15, , 9F
preparedstatement就是把資料和sql分離,一般是要避免把資
10/01 21:15, 9F

10/01 21:15, , 10F
料直接組進sql,但是當然反過來sql放到資料也是不行的
10/01 21:15, 10F

10/01 21:17, , 11F
你把被認為有風險的程式貼來看看問題在哪才是真的
10/01 21:17, 11F
例如 protected ArrayList AABB(Connection con, String sql, boolean isTrim) throws ServiceException, SQLException, Exception { ArrayList aList = new ArrayList(); Statement stm = null; ResultSet rs = null; ResultSetMetaData rsmd = null; try { stm = con.createStatement(); rs = stm.executeQuery(sql); while (rs.next()) { 例如像這樣的一個方法 SQL傳入後就被執行 掃描的時候會被認為有風險 對於這種情況 不知道該怎麼改 ※ 編輯: jeff21115 (123.192.223.29), 10/01/2016 21:59:22

10/01 22:09, , 12F
你的sql是個固定字串?
10/01 22:09, 12F

10/01 22:14, , 13F
SQL如果是有包含user敲的資料組出來的字串的話會有被SQL
10/01 22:14, 13F

10/01 22:14, , 14F
inject的風險 如果前面已經有先檢核過輸入排除風險關鍵字
10/01 22:14, 14F

10/01 22:15, , 15F
的話 也許可以寫報告說這個問題另外防止掉了來結案
10/01 22:15, 15F

10/01 22:16, , 16F
或是這個方法都是執行不含user輸入的SQL 那也解釋的過去
10/01 22:16, 16F
感謝大大的意見 明天跟前輩討論看看 ※ 編輯: jeff21115 (123.192.223.29), 10/01/2016 22:33:25

10/01 23:06, , 17F
execute改prepared應該算textbook很好找sample
10/01 23:06, 17F

10/03 01:31, , 18F
不行,要是可以的話就慘了
10/03 01:31, 18F
文章代碼(AID): #1NxnbTDu (java)
文章代碼(AID): #1NxnbTDu (java)