【问题标题】:PreparedStatement's setInt() not working on PostgreSQLPreparedStatement 的 setInt() 不适用于 PostgreSQL
【发布时间】:2012-11-09 20:53:14
【问题描述】:

我在 Eclipse 上使用 PostgreSQL 9.1 和 Tomcat 7。连接是通过连接池建立的。当我对PreparedStatement 使用setInt() 方法时,没有返回任何内容。打印准备好的语句时,'?'被一些奇怪的字符串取代,我想是对对象的引用。当我使用 setObject() 方法和适当的 Type.INTEGER 时,打印的语句包含正确的值,但作为字符串,并且强制需要 Int。

代码如下:

public User_DTO[] select(User_DTO params, int order, int limit, int offset)
{
    User_DTO result = null;
    ArrayList<User_DTO> result_arr = new ArrayList<User_DTO>(0);

    String query = "SELECT id, name, role FROM Usuario WHERE name LIKE ? AND role LIKE ? AND id != ? ORDER BY ? LIMIT ? OFFSET ?";

    String name = params.getName();
    String role = params.getRole();
    String id = params.getId();

    try
    {
        conn = Pool.getConnection();
        stmt = conn.prepareStatement(query);
    
        stmt.setString(1, "%" + name + "%");
        stmt.setString(2, "%" + role + "%");
        stmt.setString(3, id);

                // Using setInt()
                // stmt.setInt(4, order);

                // Using setObject
        stmt.setObject(4, order, Types.INTEGER);
        System.out.println(order);
    
        if(limit == -1)
        {
            stmt.setNull(5, Types.NULL);
        }
        else
        {
            stmt.setInt(5, limit);
        }
    
        stmt.setInt(6, offset);

        //
        System.out.println(stmt);
    
        rs = stmt.executeQuery();
    
        while(rs.next())
        {
            result = new User_DTO();
        
            result.setId(rs.getString("id"));
            result.setName(rs.getString("name"));
            result.setRole(rs.getString("role"));
        
            result_arr.add(result);
        }
    }
    catch(SQLException sql_e)
    {
        sql_e.printStackTrace();
    }
    finally
    {
        Pool.close(conn, stmt, rs);
    }

    return (result != null) ? result_arr.toArray(new User_DTO[result_arr.size()]) : null;
}

使用setInt() 的打印语句是这样的:

SELECT id, name, role FROM Usuario WHERE name LIKE '%%' AND role LIKE '%%' AND id != '13253cc9' ORDER BY '[B@65adcbab' LIMIT '[B@75167bb3' OFFSET '[B@171360d3'

使用setObject()打印的那个:

SELECT id, name, role FROM Usuario WHERE name LIKE '%%' AND role LIKE '%%' AND id != '13253cc9' ORDER BY '1' LIMIT '[B@75167bb3' OFFSET '[B@171360d3'

知道为什么会发生这种情况吗?

【问题讨论】:

  • 似乎将这些参数视为字节数组
  • 可以在查询前记录查询参数吗?
  • 据我所知,您不应该期望一个可读的 sql 语句作为 Statement.toString() 的结果(这是您在执行 System.out.println(stmt) 时得到的结果。问题是 - sql语句是否按照预期执行?如果是,请不要担心。
  • 最后,问题出在其他地方,但是我可以正确记录参数,在打印的语句中正确获取字符串,并没有发现 GreyBeardedGeek 提到的关于语句不可读的内容,我以为那里有问题。感谢您的帮助和这些信息!
  • 另一方面,您几乎不应该实例化具有0 初始容量的ArrayList。由于您在这里获得了limit,因此请使用limit 作为ArrayList 的初始容量

标签: java postgresql jdbc prepared-statement


【解决方案1】:

对此有两个快速的想法。

  1. 您看到的字符串是转换为字符串的 Integer 对象。
  2. 为什么要按整数对结果进行排序?

我认为你的参数数量错误。您必须按查询中包含的表的字段进行排序,因此您不应该将第 4 个参数作为整数给出。事实上,您可能应该有一个固定的顺序。

【讨论】:

  • 按 1 排序表示按结果集中的第一个字段排序。 Ansi sql 允许这样的排序
  • 哈!多年来一直这样做。这对我来说是新的。
  • 正如 mak 所说,我正在通过字段索引进行排序。
【解决方案2】:
public User_DTO[] select(User_DTO params, int order, int limit, int offset)
{
    User_DTO result = null;
    ArrayList<User_DTO> result_arr = new ArrayList<User_DTO>(0);
    
    StringBuffer queryBuffer = new StringBuffer("SELECT id, name, role FROM Usuario WHERE name LIKE ");
    queryBuffer.append("%");
    queryBuffer.append(params.getName());
    queryBuffer.append("%");
    queryBuffer.append(" AND role LIKE ");
    queryBuffer.append("%");
    queryBuffer.append(params.getRole());
    queryBuffer.append("%");
    queryBuffer.append(" AND id != ");
    queryBuffer.append(params.getId());
    queryBuffer.append(" ORDER BY ");
    queryBuffer.append(order);

    if (limit != -1)
    {
        queryBuffer.append(" LIMIT ");
        queryBuffer.append(limit);
    }

    queryBuffer.append(" OFFSET ");
    queryBuffer.append(offset);
    
    try
    {
        conn = Pool.getConnection();
        stmt = conn.prepareStatement(queryBuffer.toString());

        rs = stmt.executeQuery();

        while (rs.next())
        {
            result = new User_DTO();

            result.setId(rs.getString("id"));
            result.setName(rs.getString("name"));
            result.setRole(rs.getString("role"));

            result_arr.add(result);
        }
    }
    catch(SQLException sql_e)
    {
        sql_e.printStackTrace();
    }
    finally
    {
        Pool.close(conn, stmt, rs);
    }

    return (result != null) ? result_arr.toArray(new User_DTO[result_arr.size()]) : null;
}

使用StringBuffer 代替setIntsetString

【讨论】:

  • 1) 这会使您的应用程序容易受到 SQL 注入的攻击 2) 如果您可能添加至少一个条目,则不应实例化初始容量为 0ArrayList。这里的初始容量使用limit 会好得多
猜你喜欢
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2014-03-27
  • 1970-01-01
  • 1970-01-01
  • 2020-05-09
  • 2012-04-14
  • 2012-05-13
相关资源
最近更新 更多