PreparedStatement預編譯SQL語句,性能好。html
PreparedStatement無序拼接SQL語句,編程更簡單.sql
PreparedStatement能夠防止SQL注入,安全性好。數據庫
Statement由方法createStatement()建立,該對象用於發送簡單的靜態的SQL語句。編程
PreparedStatement由方法preparedStatement()建立,該對象用於發送帶有一個
或多個輸入參數的SQL語句。該方法繼承了Statement的全部方法。並進行了擴展。
SQL語句使用「?」做爲數據佔位符,使用setXxx()方法設置數據。安全
setXxx()方法的第一個參數誰要設置參數的序數位置,第二個參數時設置給該參數的值。post
//Statement的用法
int id=111;
String sql="selsect * from user where id="+id;
Statement st=connection.CreateStatement();
ResultSet rs=st.executeQuery(sql);性能
//PreparedStatement的用法
//PreparedStatement可替換變量(在SQL語句中能夠包含?)
String sql="select * from user where id=?";
PreparedStatement ps=connection.preparedStatement(sql);//sql在這裏進行預編譯
int id =111;
ps.setInt(1,id);//爲sql傳入參數
ResultSet rs=ps.executeQuery();//這裏不須要sql,由於上面預編譯過url
String updateString = "UPDATE COFFEES SET SALES = 75 " + "WHERE COF_NAME LIKE ′Colombian′";
stmt.executeUpdate(updateString);
Code Fragment 2:
PreparedStatement updateSales = con.prepareStatement("UPDATE COFFEES SET SALES = ? WHERE COF_NAME LIKE ? ");
updateSales.setInt(1, 75);
updateSales.setString(2, "Colombian");
updateSales.executeUpdate();
片段2和片段1的區別在於,後者使用了PreparedStatement對象,而前者是普通的Statement對象。PreparedStatement對象不只包含了SQL語句,並且大多數狀況下這個語句已經被預編譯過,於是當其執行時,只需DBMS運行SQL語句,而沒必要先編譯。當你須要執行Statement對象屢次的時候,PreparedStatement對象將會大大下降運行時間,固然也加快了訪問數據庫的速度。
這種轉換也給你帶來很大的便利,沒必要重複SQL語句的句法,而只需更改其中變量的值,即可從新執行SQL語句。選擇PreparedStatement對象與否,在於相同句法的SQL語句是否執行了屢次,並且兩次之間的差異僅僅是變量的不一樣。若是僅僅執行了一次的話,它應該和普通的對象毫無差別,體現不出它預編譯的優越性。