JSPでパラメータ化されたSQLクエリを使う方法|sql:paramタグの基本と実践例
<sql:param> タグは、<sql:query> タグや <sql:update> タグの入れ子(ネスト)アクションとして使用され、SQL文内の値プレースホルダー(?)に実際の値を渡すためのものです。null値が指定された場合は、プレースホルダーに SQL NULL が設定されます。
属性一覧
<sql:param> タグには、以下の属性が用意されています。
| 属性 | 説明 | 必須 | デフォルト値 |
|---|---|---|---|
| value | 設定するパラメータの値 | いいえ | タグのボディ(本文) |
実行例
基本的な概念を理解するために、まず TEST データベース内に Employees テーブルを作成し、いくつかのレコードを登録していきましょう。
ステップ1:コマンドプロンプトを開く
コマンドプロンプトを起動し、MySQL のインストールディレクトリへ移動します。
C:\> C:\>cd Program Files\MySQL\bin C:\Program Files\MySQL\bin>
ステップ2:データベースにログインする
次のコマンドで MySQL にログインします。
C:\Program Files\MySQL\bin>mysql -u root -p Enter password: ******** mysql>
ステップ3:Employeesテーブルを作成する
TEST データベース内に Employees テーブルを作成します。
mysql> use TEST; mysql> create table Employees ( id int not null, age int not null, first varchar (255), last varchar (255) ); Query OK, 0 rows affected (0.08 sec) mysql>
テストデータの登録
続いて、Employees テーブルに複数のレコードを挿入します。
mysql> INSERT INTO Employees VALUES (100, 18, 'Zara', 'Ali'); Query OK, 1 row affected (0.05 sec) mysql> INSERT INTO Employees VALUES (101, 25, 'Mahnaz', 'Fatma'); Query OK, 1 row affected (0.00 sec) mysql> INSERT INTO Employees VALUES (102, 30, 'Zaid', 'Khan'); Query OK, 1 row affected (0.00 sec) mysql> INSERT INTO Employees VALUES (103, 28, 'Sumit', 'Mittal'); Query OK, 1 row affected (0.00 sec) mysql>
JSPでの実装例:DELETE文でsql:paramを使う
それでは、<sql:update> タグと <sql:param> タグを組み合わせて、id = 103 のレコードを削除する SQL DELETE 文を実行する JSP を作成してみましょう。
<%@ page import = "java.io.*,java.util.*,java.sql.*"%>
<%@ page import = "javax.servlet.http.*,javax.servlet.*" %>
<%@ taglib uri = "https://java.sun.com/jsp/jstl/core" prefix = "c"%>
<%@ taglib uri = "https://java.sun.com/jsp/jstl/sql" prefix = "sql"%>
<html>
<head>
<title>JSTL sql:paramタグ</title>
</head>
<body>
<sql:setDataSource var = "snapshot" driver = "com.mysql.jdbc.Driver"
url = "jdbc:mysql://localhost/TEST"
user = "root" password = "pass123"/>
<c:set var = "empId" value = "103"/>
<sql:update dataSource = "${snapshot}" var = "count">
DELETE FROM Employees WHERE Id = ?
<sql:param value = "${empId}" />
</sql:update>
<sql:query dataSource = "${snapshot}" var = "result">
SELECT * from Employees;
</sql:query>
<table border = "1" width = "100%">
<tr>
<th>社員ID</th>
<th>名</th>
<th>姓</th>
<th>年齢</th>
</tr>
<c:forEach var = "row" items = "${result.rows}">
<tr>
<td><c:out value = "${row.id}"/></td>
<td><c:out value = "${row.first}"/></td>
<td><c:out value = "${row.last}"/></td>
<td><c:out value = "${row.age}"/></td>
</tr>
</c:forEach>
</table>
</body>
</html>
この JSP にアクセスすると、以下のような結果が表示されます。
+-------------+----------------+-----------------+-----------------+ | 社員ID | 名 | 姓 | 年齢 | +-------------+----------------+-----------------+-----------------+ | 100 | Zara | Ali | 18 | | 101 | Mahnaz | Fatma | 25 | | 102 | Zaid | Khan | 30 | +-------------+----------------+-----------------+-----------------+
id = 103 のレコードが正常に削除され、残りの3件だけがテーブルに表示されていることが確認できます。
まとめ
<sql:param> タグを使うことで、SQL文を文字列連結せずにプレースホルダーへ安全に値を渡せるため、SQLインジェクション対策としても非常に有効です。今回紹介した DELETE 文だけでなく、同じ要領で UPDATE 文や SELECT 文にも <sql:param> タグを活用できますので、ぜひ実際に試してみてください。
-
AndroidのSQLiteでSELECTクエリを使う方法をサンプルコード付きで解説
AndroidのSQLiteデータベースとは? 本題に入る前に、AndroidにおけるSQLiteデータベースについて簡単におさらいしておきましょう。SQLiteはオープンソースのSQLデータベースで、デバイス上のテキストファイルにデータを保存する仕組みです。Androidには標準でSQLiteの実装が組み込まれており、リレーショナルデータベースの基本的な機能をすべて利用できます。さらに、JDBCやODBCのような特別な接続設定が不要なため、非常に手軽に扱える点も大きな魅力です。 この記事では、AndroidのSQLiteでSELECTクエリを使用する方法を、名前と給料を登録・一覧表示できるシ
-
C#でLINQを使う方法を解説!基本構文と実行例つき
C#におけるLINQとはLINQ(Language Integrated Query:統合言語クエリ)は、Microsoft .NET Framework のコンポーネントの一つで、C# における統一されたクエリ構文を提供します。一連のメソッド名が定義されており、クエリ式によって言語そのものを拡張できるのが特徴です。配列やコレクションから条件に合うデータを抽出したり、集計処理を行ったりする際に、SQLに似た直感的な記述で操作できるため、C#開発では非常に広く使われています。LINQを使用するための準備C#でLINQを利用するには、まず System.Linq 名前空間をインポートします。usi