プログラミング
 Computer >> コンピューター >  >> プログラミング >> プログラミング

JSPでパラメータ化されたSQLクエリを使う方法|sql:paramタグの基本と実践例

<sql:param> タグは、<sql:query> タグや <sql:update> タグの入れ子(ネスト)アクションとして使用され、SQL文内の値プレースホルダー(?)に実際の値を渡すためのものです。null値が指定された場合は、プレースホルダーに SQL NULL が設定されます。

属性一覧

<sql:param> タグには、以下の属性が用意されています。

属性説明必須デフォルト値
value設定するパラメータの値いいえタグのボディ(本文)

実行例

基本的な概念を理解するために、まず TEST データベース内に Employees テーブルを作成し、いくつかのレコードを登録していきましょう。

ステップ1:コマンドプロンプトを開く

コマンドプロンプトを起動し、MySQL のインストールディレクトリへ移動します。

C:\>
C:\>cd Program Files\MySQL\bin
C:\Program Files\MySQL\bin>

ステップ2:データベースにログインする

次のコマンドで MySQL にログインします。

C:\Program Files\MySQL\bin>mysql -u root -p
Enter password: ********
mysql>

ステップ3:Employeesテーブルを作成する

TEST データベース内に Employees テーブルを作成します。

mysql> use TEST;
mysql> create table Employees (
   id int not null,
   age int not null,
   first varchar (255),
   last varchar (255)
);
Query OK, 0 rows affected (0.08 sec)
mysql>

テストデータの登録

続いて、Employees テーブルに複数のレコードを挿入します。

mysql> INSERT INTO Employees VALUES (100, 18, 'Zara', 'Ali');
Query OK, 1 row affected (0.05 sec)

mysql> INSERT INTO Employees VALUES (101, 25, 'Mahnaz', 'Fatma');
Query OK, 1 row affected (0.00 sec)

mysql> INSERT INTO Employees VALUES (102, 30, 'Zaid', 'Khan');
Query OK, 1 row affected (0.00 sec)

mysql> INSERT INTO Employees VALUES (103, 28, 'Sumit', 'Mittal');
Query OK, 1 row affected (0.00 sec)

mysql>

JSPでの実装例:DELETE文でsql:paramを使う

それでは、<sql:update> タグと <sql:param> タグを組み合わせて、id = 103 のレコードを削除する SQL DELETE 文を実行する JSP を作成してみましょう。

<%@ page import = "java.io.*,java.util.*,java.sql.*"%>
<%@ page import = "javax.servlet.http.*,javax.servlet.*" %>
<%@ taglib uri = "https://java.sun.com/jsp/jstl/core" prefix = "c"%>
<%@ taglib uri = "https://java.sun.com/jsp/jstl/sql" prefix = "sql"%>
<html>
    <head>
        <title>JSTL sql:paramタグ</title>
    </head>
    <body>
        <sql:setDataSource var = "snapshot" driver = "com.mysql.jdbc.Driver"
            url = "jdbc:mysql://localhost/TEST"
            user = "root" password = "pass123"/>
        <c:set var = "empId" value = "103"/>
        <sql:update dataSource = "${snapshot}" var = "count">
            DELETE FROM Employees WHERE Id = ?
            <sql:param value = "${empId}" />
        </sql:update>
        <sql:query dataSource = "${snapshot}" var = "result">
            SELECT * from Employees;
        </sql:query>
        <table border = "1" width = "100%">
            <tr>
                <th>社員ID</th>
                <th>名</th>
                <th>姓</th>
                <th>年齢</th>
            </tr>
            <c:forEach var = "row" items = "${result.rows}">
                <tr>
                    <td><c:out value = "${row.id}"/></td>
                    <td><c:out value = "${row.first}"/></td>
                    <td><c:out value = "${row.last}"/></td>
                    <td><c:out value = "${row.age}"/></td>
                </tr>
            </c:forEach>
        </table>
    </body>
</html>

この JSP にアクセスすると、以下のような結果が表示されます。

+-------------+----------------+-----------------+-----------------+
| 社員ID      | 名             | 姓              | 年齢            |
+-------------+----------------+-----------------+-----------------+
| 100         | Zara           | Ali             | 18              |
| 101         | Mahnaz         | Fatma           | 25              |
| 102         | Zaid           | Khan            | 30              |
+-------------+----------------+-----------------+-----------------+

id = 103 のレコードが正常に削除され、残りの3件だけがテーブルに表示されていることが確認できます。

まとめ

<sql:param> タグを使うことで、SQL文を文字列連結せずにプレースホルダーへ安全に値を渡せるため、SQLインジェクション対策としても非常に有効です。今回紹介した DELETE 文だけでなく、同じ要領で UPDATE 文や SELECT 文にも <sql:param> タグを活用できますので、ぜひ実際に試してみてください。

  1. AndroidのSQLiteでSELECTクエリを使う方法をサンプルコード付きで解説

    AndroidのSQLiteデータベースとは? 本題に入る前に、AndroidにおけるSQLiteデータベースについて簡単におさらいしておきましょう。SQLiteはオープンソースのSQLデータベースで、デバイス上のテキストファイルにデータを保存する仕組みです。Androidには標準でSQLiteの実装が組み込まれており、リレーショナルデータベースの基本的な機能をすべて利用できます。さらに、JDBCやODBCのような特別な接続設定が不要なため、非常に手軽に扱える点も大きな魅力です。 この記事では、AndroidのSQLiteでSELECTクエリを使用する方法を、名前と給料を登録・一覧表示できるシ

  2. C#でLINQを使う方法を解説!基本構文と実行例つき

    C#におけるLINQとはLINQ(Language Integrated Query:統合言語クエリ)は、Microsoft .NET Framework のコンポーネントの一つで、C# における統一されたクエリ構文を提供します。一連のメソッド名が定義されており、クエリ式によって言語そのものを拡張できるのが特徴です。配列やコレクションから条件に合うデータを抽出したり、集計処理を行ったりする際に、SQLに似た直感的な記述で操作できるため、C#開発では非常に広く使われています。LINQを使用するための準備C#でLINQを利用するには、まず System.Linq 名前空間をインポートします。usi