1.JDBC概述
JDBC(Java DataBase Connectivity)就是Java数据库连接
早期SUN公司的天才们想编写一套可以连接天下所有数据库的API,但是当他们刚刚开始时就发现这是不可完成的任务,因为各个厂商的数据库服务器差异太大了。后来SUN开始与数据库厂商们讨论,最终得出的结论是,由SUN提供一套访问数据库的规范(就是一组接口),并提供连接数据库的协议标准,然后各个数据库厂商会遵循SUN的规范,提供一套访问自己公司的数据库服务器的API。SUN提供的规范命名为JDBC,而各个厂商提供的,遵循了JDBC规范的,可以访问自己数据库的API被称之为驱动!JDBC是接口,而JDBC驱动(相关jar包)才是接口的实现,没有驱动无法完成数据库连接!每个数据库厂商都有自己的驱动,用来连接自己公司的数据库。
2.JDBC核心类(接口)介绍
JDBC中的核心类有:DriverManager、Connection、PreparedStatement,和ResultSet
(1)DriverManger(驱动管理器)的作用有两个:
- 注册驱动:这可以让JDBC知道要使用的是哪个驱动
- 获取Connection:如果可以获取到Connection,那么说明已经与数据库连接上了。
(2)Connection:Connection对象表示连接,与数据库的通讯都是通过这个对象展开的
- Connection最为重要的一个方法就是用来获取PreparedStatement对象
(3)PreparedStatement是用来向数据库发送SQL语句的,这样数据库就会执行发送过来的SQL语句.他有两个重要方法:
- int executeUpdate(String sql):执行更新操作(insert、update、delete等),返回更新的条数(int类型)
- ResultSet executeQuery(String sql):执行查询操作,返回查询结果ResultSet
(4)ResultSet对象表示查询结果集,只有在执行查询操作后才会有结果集的产生。结果集是一个二维的表格,有行有列。操作结果集要移动ResultSet内部的“行光标”,以及获取当前行上的每一列上的数据:
- boolean next():使“行光标”移动到下一行,并返回移动后的行是否存在;
- XXX getXXX(int col):获取当前行指定列上的值,参数就是列数,列数从1开始,而不是0。
操作光标的方法有两类:一类用来判断游标位置的,另一类是用来移动游标的。光标的移动是一行一行的移动
3.代码访问数据库
MySQL驱动包:mysql-connector-java-5.1.39-bin.jar
(1)原始方法访问数据库
public class JDBCUtils_V1 {
public static Connection getConnection() {
Connection conn = null;
try {
Class.forName("com.mysql.jdbc.Driver");//注册驱动
conn = DriverManager.getConnection("jdbc:mysql://localhost:3306/web08", "root", "root");
} catch (Exception e) {
e.printStackTrace();
}
return conn;
}
public static void release(Connection conn, PreparedStatement pstmt, ResultSet rs) {
......
}
}
public class MyTest001 {
public static void main(String[] args) throws SQLException {
Connection conn = JDBCUtils_V1.getConnection();
String sql="select * from user";
PreparedStatement prepareStatement = conn.prepareStatement(sql);
ResultSet resuleSet = prepareStatement.executeQuery();
while(resuleSet.next()) {
System.out.println(resuleSet.getObject(2));
}
JDBCUtils_V1.release(conn, prepareStatement, resuleSet);
}
}
(2)使用ResourceBundle读取properties文件访问数据库
DRIVER=com.mysql.jdbc.Driver
URL=jdbc:mysql://localhost:3306/user
Username:root
Password:123
public class JDBCUtils_V2 {
private static String driver;
private static String url;
private static String username;
private static String password;
/**
* 静态代码块加载配置文件信息
*/
static{
ResourceBundle bundle = ResourceBundle.getBundle("db");
driver = bundle.getString("driver");
url = bundle.getString("url");
username = bundle.getString("username");
password = bundle.getString("password");
}
public static Connection getConnection() {
Connection conn = null;
try {
Class.forName(driver);
conn = DriverManager.getConnection(url, username, password);
} catch (Exception e) {
e.printStackTrace();
}
return conn;
}
public static void release(Connection conn, PreparedStatement pstmt, ResultSet rs) {
}
}
(3)使用类加载器的classLoader.getResourceAsStream("db.properties");方法读取properties配置文件来连接数据库
public class JDBCUtils_V3 {
private static String driver;
private static String url;
private static String username;
private static String password;
/**
* 静态代码块加载配置文件信息
*/
static {
try {
// 1.通过当前类获取类加载器
ClassLoader classLoader = JDBCUtils_V3.class.getClassLoader();
// 2.通过类加载器的方法获得一个输入流
InputStream is = classLoader.getResourceAsStream("db.properties");
// 3.创建一个properties对象
Properties props = new Properties();
// 4.加载输入流
props.load(is);
// 5.获取相关参数的值
driver = props.getProperty("driver");
url = props.getProperty("url");
username = props.getProperty("username");
password = props.getProperty("password");
} catch (IOException e) {
e.printStackTrace();
}
}
/**
* 获取连接方法
*/
public static Connection getConnection() {
Connection conn = null;
try {
Class.forName(driver);
conn = DriverManager.getConnection(url, username, password);
} catch (Exception e) {
e.printStackTrace();
}
return conn;
}
public static void release(Connection conn, PreparedStatement pstmt, ResultSet rs) {
}
}
4.SQL攻击
在需要用户输入的地方,用户输入的是SQL语句的片段,最终用户输入的SQL片段与我们DAO中写的SQL语句合成一个完整的SQL语句!例如用户在登录时输入的用户名和密码都是为SQL语句的片段!
在登录页面输入参数:‘a' or 'a'='a", "a' or 'a'='a‘
这会使我们登录成功!因为是输入的用户名和密码是SQL语句片段,最终与我们的login()方法中的SQL语句组合在一起!组合在一起的SQL语句:
SELECT * FROM user WHERE username='a' or 'a'='a' and password='a' or 'a'='a' |
- 使用PreparedStatement可以防止SQL攻击。PreparedStatement叫预编译声明,是Statement的子接口,可以使用PreparedStatement来替换Statement。
- PreparedStatement相比于Statement,最大的好处就是在于重复使用同一模板,给予其不同的参数来重复的使用它。这才是真正提高效率的原因。
5.MySQL相关内容
5.1表与表的关系
(1)主表---主键,从表---外键字段
声明外键约束语法:alter table 从表 add [ constraint ] 外键名称 foreignkey 从表外键字段名 references 主表(主表的主键)
注:外键名称用于删除外键约束(alter table 从表 drop foreignkey 外键名称),一般建议以“_fk”结尾
一对多(一个主键对应多个外键):分类表和商品表的关系如下:
多对多(多个主键对应多个外键):订单表,订单项表和商品表
5.2 多表查询语句
*student表和score分数表
(1)内连接:结果仅包含符合连接条件的两表中的行。两种写法
(2)外连接。结果包含符合条件的行,同时包含不符合条件的行(分为左外连接、右外连接和全外连接)
左外连接:左表全部行+右表匹配的行,如果左表中某行 在右表中没有匹配的行,则右表该行显示NULL。如下:
右外连接:右表全部行+左表匹配的行。如下: