Java SQL注入案例教程及html基础入门
作者:cgblpx 发布时间:2023-09-22 08:34:12
标签:Java,SQL,html,入门
一,SQL注入
–1,需求
–1,利用jdbc查询user的信息,如果信息正确就登录,否则提示错误
–1,创建user表,指定字段id name password,并添加数据
–2,通过jdbc查询user表的数据,根据用户名和密码查
–2,测试
package cn.tedu.test;
import java.sql.*;
import java.util.Scanner;
//测试 用户的查询
/*
create table user(
id int primary key auto_increment,
name varchar(20),
password varchar(20)
)
insert into user values(null,'jack','123');
insert into user values(null,'rose','123');
*/
public class Test3 {
public static void main(String[] args) throws Exception {
// method(); //模拟登录
// method2(); //暴露问题
method3(); //解决SQL攻击问题
}
private static void method3() throws Exception {
//1,注册驱动
Class.forName("com.mysql.jdbc.Driver");
//2,获取连接
String url ="jdbc:mysql:///cgb2105?characterEncoding=utf8" ;//简写形式
Connection conn = DriverManager.getConnection(url, "root", "root");
//3,获取传输器
// Statement st = conn.createStatement();
// String sql = "select * from user where name='"+a+"' and password='"+b+"'";
String a = new Scanner(System.in).nextLine();//用户名
String b = new Scanner(System.in).nextLine();//密码
//SQL骨架,?叫占位符
String sql = "select * from user where name=? and password=?";
//PreparedStatement把SQL骨架和参数分开发送给数据的
//解决了SQL攻击问题:jack'# 只是把#当做普通文本而不是注释符号
PreparedStatement ps = conn.prepareStatement(sql);
//给SQL设置参数--指定要给哪个问号赋啥值
ps.setString(1,a);
ps.setString(2,b);
//4,执行SQL,根据用户名和密码查库
ResultSet rs = ps.executeQuery();
//5,解析结果集
if( rs.next() ){ //如果查到了数据next()返回true,就可以登录
System.out.println("登录成功~~");
}else{
System.out.println("登录失败!");
}
//6,释放资源
rs.close();//释放结果集
ps.close();//释放传输器
conn.close();//释放连接
}
private static void method2() throws Exception {
//1,注册驱动
Class.forName("com.mysql.jdbc.Driver");
//2,获取连接
String url ="jdbc:mysql:///cgb2105?characterEncoding=utf8" ;//简写形式
Connection conn = DriverManager.getConnection(url, "root", "root");
//3,获取传输器
Statement st = conn.createStatement();
//4,执行SQL,根据用户名和密码查库
String a = new Scanner(System.in).nextLine();//用户名
String b = new Scanner(System.in).nextLine();//密码
//SQl攻击/SQL注入问题:本质是因为用户输入的特殊符号造成SQL语义发生了改变。jack'#
String sql = "select * from user where name='"+a+"' and password='"+b+"'";
ResultSet rs = st.executeQuery(sql);
//5,解析结果集
if( rs.next() ){ //如果查到了数据next()返回true,就可以登录
System.out.println("登录成功~~");
}else{
System.out.println("登录失败!");
}
//6,释放资源
rs.close();//释放结果集
st.close();//释放传输器
conn.close();//释放连接
}
//模拟登录:根据用户名和密码查询user表
private static void method() throws Exception {
//1,注册驱动
Class.forName("com.mysql.jdbc.Driver");
//2,获取连接
//String url ="jdbc:mysql://localhost:3306/cgb2105?characterEncoding=utf8" ;
String url ="jdbc:mysql:///cgb2105?characterEncoding=utf8" ;//简写形式
Connection conn = DriverManager.getConnection(url, "root", "root");
//3,获取传输器
Statement st = conn.createStatement();
//4,执行SQL,根据用户名和密码查库
String sql = "select * from user where name='jack' and password='123'";
ResultSet rs = st.executeQuery(sql);
//5,解析结果集
if( rs.next() ){ //如果查到了数据next()返回true,就可以登录
System.out.println("登录成功~~");
}else{
System.out.println("登录失败!");
}
//6,释放资源
rs.close();//释放结果集
st.close();//释放传输器
conn.close();//释放连接
}
}
–3,总结
SQL 攻击发生的现象是:用户输入了一些SQL中的特殊字符,#表示注释
Statement工具:无法避免SQL注入问题,而且SQL复杂需要自己拼接参数,低效
PreparedStatement工具:避免了SQL攻击的问题,SQL简单,高效
–SQL简单,先把SQL骨架发给数据库,再把参数发给数据库。用?代替参数的位置叫占位符
二,练习PreparedStatement
–1,需求
删除id=1的用户信息
–2,测试
package cn.tedu.test;
import java.sql.Connection;
import java.sql.PreparedStatement;
import java.sql.SQLException;
public class Test4 {
public static void main(String[] args) {
Connection conn = null;
PreparedStatement ps= null;
try{
//调用工具类,,,获取连接
conn = JDBCUtils.getConnection();
//3,获取传输器 ,利用高级的工具类执行SQL
//先执行SQL骨架
String sql = "delete from user where id=?";
ps = conn.prepareStatement(sql);
//给第一个问号,设置值是1
ps.setInt(1,1);
//4,执行SQL
int rows = ps.executeUpdate();
System.out.println("删除成功");
}catch (Exception e){
System.out.println("执行失败...");
}finally{ //最终一定会被执行的
//5,释放资源
JDBCUtils.close(null,ps,conn);
}
}
}
–3,制作工具类
package cn.tedu.test;
import java.sql.*;
//提取jdbc重复的代码,提高复用性
public class JDBCUtils {
/**
* 释放资源
* @param rs 结果集
* @param ps 传输器
* @param conn 数据库的连接
*/
final static public void close(ResultSet rs, PreparedStatement ps, Connection conn){
if(rs != null){//防止空指针异常
try {
rs.close();
} catch (SQLException throwables) {
System.out.println("执行失败...");//项目上线后的
//throwables.printStackTrace();//程序调试阶段
}
}
if(ps != null){//防止空指针异常
try {
ps.close();
} catch (SQLException throwables) {
throwables.printStackTrace();
}
}
if(conn != null) {//防止空指针异常
try {
conn.close();
} catch (SQLException throwables) {
throwables.printStackTrace();
}
}
}
/**
* 获取和数据库的连接
* */
static public Connection getConnection() throws Exception {
//1,注册驱动
Class.forName("com.mysql.jdbc.Driver");
//2,获取连接
String url="jdbc:mysql:///cgb2105?characterEncoding=utf8";
Connection conn = DriverManager.getConnection(url,"root","root");
return conn;
}
}
三,HTML
–1,概述
是超文本标记语言,是指可以在网页中加入比文本更丰富的内容。标记有很多,要写开始标记和结果标记 <html></html>
–2,入门案例
html>
<head>
<title>hello html~</title>
</head>
<body>
test......
</body>
</html>
–3,使用工具
<!DOCTYPE html> <!-- 声明这是一个HTML文件 -->
<html> <!-- HTML根标签-->
<head> <!-- 头部信息,设置网页的标题,编码。。。-->
<meta charset="utf-8"> <!-- 设置网页的编码 -->
<title> html测试 </title> <!-- 设置网页的标题 -->
</head>
<body> <!-- 体信息,设置网页中要显示的内容 -->
<!-- 这是HTML的注释,Hbuilder复制粘贴一行ctrl c/ctrl v ,剪切ctrl x,调整位置ctrl ↑↓ -->
你好 html~
你好html~ <br/> <!-- br可以在网页中实现换行-->
你 好html~ <!-- 可以在网页中实现空格-->
你好html~
你好html~
你好html~
</body>
</html>
–4,测试
四,测试常用标签
<!DOCTYPE html>
<html>
<head>
<meta charset="utf-8">
<title>常用标签</title>
</head>
<body>
<!-- 1. 标题标签 h1 h2 h3...h6 -->
<h1> 1级标签 </h1>
<h2> 2级标签 </h2>
<h3> 3级标签 </h3>
<h4> 4级标签 </h4>
<h5> 5级标签 </h5>
<h6> 6级标签 </h6>
<!-- 2. 列表标签, ul+li无序列表 ol+li有序列表 -->
<ol>
<li> 全国新冠疫苗接种剂次超13亿 </li>
<li> 刘伯明神七出舱曾遇险情 </li>
<li> 中国成功发射风云三号05星 </li>
<li> 江苏女生中考757分8门满分 </li>
</ol>
<!-- 3. 图片标签,在网页中插入一个图片
src属性用来指定图片的路径
width属性用来指定图片的宽度,单位是像素px
height属性用来指定图片的高度,单位是像素px
-->
<img src="a/2.jpg" width="200px" height="500px"/>
<img src="2.jpg" width="200px" height="500px"/>
<img src="2.jpg" width="200px" height="500px"/>
<!-- 4. 超链接标签
href属性用来指定点击时要跳转的路径
target属性用来指定是否打开新窗口
-->
<a href="http://www.baidu.com" target="_blank">点我</a>
<!-- 锚定,返回顶部-->
<a name="top">北京市富婆通讯录</a>
<h1>18518518515</h1>
<h1>123</h1>
<h1>123</h1>
<h1>123</h1>
<h1>123</h1>
<h1>123</h1>
<h1>123</h1>
<h1>123</h1>
<h1>123</h1>
<h1>123</h1>
<h1>123</h1>
<!-- href指定要回到的位置,通过#获取上面name的值 -->
<a href="#top">点我,回到顶部</a>
<!-- 5. input标签 -->
<br />
<input type="text" /> <!-- 普通文本类型-->
<input type="number" /> <!-- 数字类型-->
<input type="password" /> <!-- 密码,自动加密-->
<input type="date" /> <!-- 年月日-->
<input type="week" /> <!-- 周-->
<input type="radio" />男 <!-- 单选框-->
<input type="checkbox" />杨幂 <!-- 多选框-->
<input type="button" value="点我"/> <!-- 按钮 -->
<input type="submit" /> <!-- 提交按钮 -->
<br /><br /><br /><br /><br /><br />
</body>
</html>
总结
本篇文章就到这里了,希望能给你带来帮助,也希望您能够多多关注脚本之家的更多内容!
来源:https://blog.csdn.net/u012932876/article/details/118485088


猜你喜欢
- 1. Java对象结构Java对象结构包括三部分:对象头、对象体和填充字节,如图所示:对象头又包括三个字段:第一个字段叫作Mark Word
- List 是在开发中比较常用的集合,今天总结一下 Java 中初始化 List 的几种方式。1、常规方式List<String>
- 本文以实例形式展示了C#判等对象是否相等的常用方法,非常实用,可供大家参考借鉴之用。具体分析如下:一、判断相等的3个方法1.实例方法publ
- 前言Android 从 4.0 开始就提供了手机录屏方法,但是需要 root 权限,比较麻烦不容易实现。但是从 5.0 开始,系统提供给了
- 代码如下所示:package com.hoo.util; import java.awt.Color; import
- 这篇文章主要介绍了springboot2.0如何通过fastdfs实现文件分布式上传,文中通过示例代码介绍的非常详细,对大家的学习或者工作具
- 一、什么是内存泄露?Java使用有向图机制,通过GC自动检查内存中的对象(什么时候检查由虚拟机决定),如果GC发现一个或一组对象为不可到达状
- 读取本地的xml文件,通过DOM进行解析,DOM解析的特点就是把整个xml文件装载入内存中,形成一颗DOM树形结构,树结构是方便遍历和和操纵
- seata-1.4.0安装及使用 1、简介Seata 是一款开源的分布式事务解决方案,致力于提供高性能和简单易用的分布式事务服务。
- 一、前言我们经常会遇到业务想看debug日志的问题,但是debug日志频繁打印会对日志查看有影响,且日志多对系统也会有一定的压力,因此,如果
- C#事件实例详解C#和JAVA有许多相似的地方,设计思想差不多,语法及其相像,均传承自面向对象设计思想,灵感来自C++并取其精华去其“糟粕(
- 前言快捷方式是一种特殊的文件,扩展名为 lnk。有很多种方式来创建快捷方式,首先我们看一下快捷方式是什么。对快捷方式点右键,选择属性菜单,在
- android给我们提供了一个spinner控件,这个控件主要就是一个列表,那么我们就来说说这个控件吧,这个控件在以前的也看见过,但今天还是
- 业余版概要:安卓的一个核心的部分的代码,为了优化执行速度进行了魔改,结果写错了代码。结果导致 JPG 图片压缩发绿、崩坏。与安卓上的应用无关
- 引言Java反射机制是一个非常强大的功能,在很多大型项目比如Spring, Mybatis都可以看见反射的身影。通过反射机制我们可以在运行期
- 本文实例讲述了C#按字节数截取字符串并在后面加上省略号...的方法,这是一个自定义的C#函数,函数的使用说明如下:<param nam
- 算法概述/思路归并排序是基于一种被称为“分治”(divide and conquer)的策略。其基本思路是这样的:1.对于两个有序的数组,要
- Android 应用冷启动时,需要从Application开始启动,加载时间就会比较长,这段时间里,用户所能看到的就是”白屏“(这是因为默认
- 回想一下MyBatis的基本操作,它需要实体类,自定义mapper接口以及mapper.xml配置文件。为了避免繁琐的工作量,MyBatis
- 开发程序的时候经常会引用一些第三方的DLL,然后编译生成的exe文件就不能脱离这些DLL独立运行了。但是,很多时候我们本想开发一款只需要一个