preparedstatement 不负责业务越界校验,需在 execute() 前手动检查数值、长度、逻辑及索引越界;推荐结合 bean validation 注解与数据库 check 约束实现多层防护。

PreparedStatement 本身不负责参数合法性校验,它只确保 SQL 语法安全和类型绑定。防止越界(如数组下标越界、数值超出业务范围、字符串超长等)必须由你在执行 execute() 前手动检查。
明确越界类型,区分处理
“越界”在业务中含义多样,需先定义清楚:
- 数值越界:比如年龄传入 -5 或 200,ID 小于 0,金额为负数
- 长度越界:用户名超过 20 字符、手机号不是 11 位、JSON 字段超数据库列限制(如 VARCHAR(255) 却传了 500 字符)
- 逻辑越界:状态值不在预设枚举范围内(如 status 只允许 0/1/2,却传了 99)
-
索引越界:调用
setString(5, value)但 SQL 只有 4 个 ? 占位符(这是编译期/运行期错误,非业务越界,应通过单元测试或 IDE 提示提前发现)
在 setXxx() 前做显式校验
不要依赖 PreparedStatement 自动过滤——它不会拒绝合法 Java 值(如负数、超长字符串),只会抛出 SQLException(如类型不匹配、NULL 约束失败),但这类异常不等于业务越界。
推荐写法示例:
在 Java 中初始化和管理阿里云 SDK客户端。包括单例模式、线程安全、endpoint 与 region 配置、VPC 终端节点、同步与异步等。
int age = user.getAge();
if (age 150) {
throw new IllegalArgumentException("年龄必须在 0~150 之间");
}
ps.setInt(1, age);
String phone = user.getPhone();
if (phone == null || !phone.matches("1[3-9]\d{9}")) {
throw new IllegalArgumentException("手机号格式不合法");
}
if (phone.length() > 11) { // 防止意外超长(如带空格/符号未清洗)
throw new IllegalArgumentException("手机号不能超过 11 位");
}
ps.setString(2, phone);
结合 Bean Validation(如 Jakarta Bean Validation)统一约束
对 DTO 或实体类加注解,再配合工具校验,比手写 if 更可维护:
public class User {
@Min(value = 0, message = "年龄不能小于0")
@Max(value = 150, message = "年龄不能大于150")
private int age;
@Pattern(regexp = "1[3-9]\d{9}", message = "手机号格式错误")
@Size(max = 11, message = "手机号不能超过11位")
private String phone;
}
使用时:
Set<constraintviolation>> violations = validator.validate(user);
if (!violations.isEmpty()) {
String msg = violations.iterator().next().getMessage();
throw new IllegalArgumentException(msg);
}
ps.setInt(1, user.getAge());
ps.setString(2, user.getPhone());
</constraintviolation>
数据库层面配合:用 CHECK 约束 + 合理字段类型
PreparedStatement 校验是应用层防线,数据库是最后一道:
- 建表时加
CHECK (age BETWEEN 0 AND 150) - 用
TINYINT UNSIGNED存状态码(0~255),比INT更能体现取值意图 - 字符串字段按实际需要设长度:
VARCHAR(32)而非盲目用TEXT
这样即使绕过 Java 校验(如直连 DB 执行),也能被数据库拦截,同时让错误信息更明确(SQLException 中含 CHECK constraint failed)。
Java免费学习笔记:立即使用
解锁 Java 大师之旅:从入门到精通的终极指南










