使用JDBC参数化IN子句的最佳方法是什么?

Uri*_*Uri 37 java sql jdbc in-clause

假设我有一个表单查询

SELECT * FROM MYTABLE WHERE MYCOL in (?)
Run Code Online (Sandbox Code Playgroud)

我想参数化参数.

有没有一种直接的方法在Java中使用JDBC,以一种可以在不修改SQL本身的情况下在多个数据库上工作的方式?

我发现的最接近的问题与C#有关,我想知道Java/JDBC是否有不同之处.

Bal*_*usC 43

在JDBC中确实没有直接的方法来做到这一点.一些 JDBC驱动程序似乎支持PreparedStatement#setArray()IN子句.我只是不确定那是哪一个.

你可以使用helper方法String#join()Collections#nCopies()to生成占位符for IN子句和另一个helper方法来设置循环中的所有值PreparedStatement#setObject().

public static String preparePlaceHolders(int length) {
    return String.join(",", Collections.nCopies(length, "?"));
}

public static void setValues(PreparedStatement preparedStatement, Object... values) throws SQLException {
    for (int i = 0; i < values.length; i++) {
        preparedStatement.setObject(i + 1, values[i]);
    }
}
Run Code Online (Sandbox Code Playgroud)

以下是您可以使用它的方法:

private static final String SQL_FIND = "SELECT id, name, value FROM entity WHERE id IN (%s)";

public List<Entity> find(Set<Long> ids) throws SQLException {
    List<Entity> entities = new ArrayList<Entity>();
    String sql = String.format(SQL_FIND, preparePlaceHolders(ids.size()));

    try (
        Connection connection = dataSource.getConnection();
        PreparedStatement statement = connection.prepareStatement(sql);
    ) {
        setValues(statement, ids.toArray());

        try (ResultSet resultSet = statement.executeQuery()) {
            while (resultSet.next()) {
                entities.add(map(resultSet));
            }
        }
    }

    return entities;
}

private static Entity map(ResultSet resultSet) throws SQLException {
    Enitity entity = new Entity();
    entity.setId(resultSet.getLong("id"));
    entity.setName(resultSet.getString("name"));
    entity.setValue(resultSet.getInt("value"));
    return entity;
}
Run Code Online (Sandbox Code Playgroud)

请注意,某些数据库在IN子句中具有允许的值限制.例如,Oracle对1000个项目有此限制.

  • @Kaylan:没有单个代码行将用户控制的输入raw添加到SQL查询字符串中.所以绝对没有SQL注入风险的手段. (4认同)
  • 这种方法会导致SQL注入吗?? (2认同)

Ada*_*ent 13

既然没有人回答大型IN子句(超过100个)的情况,我会抛出我的解决方案来解决这个问题,这个问题很适合JDBC.简而言之,我用tmp表替换了INa INNER JOIN.

我所做的是制作我称之为批处理ids表的内容,根据RDBMS,我可以将其设为tmp表或内存表.

该表有两列.一列具有来自IN子句的id,另一列具有我在运行中生成的批次ID.

SELECT * FROM MYTABLE M INNER JOIN IDTABLE T ON T.MYCOL = M.MYCOL WHERE T.BATCH = ?
Run Code Online (Sandbox Code Playgroud)

在您选择之前,将您的ID推送到具有给定批次ID的表中.然后,您只需将原始查询IN子句替换为ids表上的INNER JOIN匹配,WHERE batch_id等于当前批次.完成后,删除批量条目.

  • +1这对于大型数据集非常有效,而不会破坏您的数据库 (2认同)

Ric*_*ard 8

执行此操作的标准方法是(如果您使用的是Spring JDBC)是使用org.springframework.jdbc.core.namedparam.NamedParameterJdbcTemplate类.

使用此类,可以将List定义为SQL参数,并使用NamedParameterJdbcTemplate替换命名参数.例如:

public List<MyObject> getDatabaseObjects(List<String> params) {
    NamedParameterJdbcTemplate jdbcTemplate = new NamedParameterJdbcTemplate(dataSource);
    String sql = "select * from my_table where my_col in (:params)";
    List<MyObject> result = jdbcTemplate.query(sql, Collections.singletonMap("params", params), myRowMapper);
    return result;
}
Run Code Online (Sandbox Code Playgroud)


tan*_*ens 4

我通过构造 SQL 字符串来解决这个问题,其中包含尽可能多的?要查找的值。

SELECT * FROM MYTABLE WHERE MYCOL in (?,?,?,?)
Run Code Online (Sandbox Code Playgroud)

首先,我搜索了可以传递到语句中的数组类型,但所有 JDBC 数组类型都是特定于供应商的。所以我留在了多重?