JSTL의 <sql:param> 태그는 <sql:query> 태그와 <sql:update> 태그 내부에 중첩되어 사용되는 액션으로, SQL 문의 값 플레이스홀더(?)에 값을 전달하는 역할을 합니다. 만약 null 값이 전달되면 해당 플레이스홀더에는 SQL NULL이 설정됩니다.
속성(Attribute)
<sql:param> 태그는 다음과 같은 속성을 가지고 있습니다.
| 속성 | 설명 | 필수 여부 | 기본값 |
|---|---|---|---|
| value | 설정할 매개변수의 값 | 아니오 | Body(태그 본문) |
예제 실습
기본 개념부터 시작해 보겠습니다. 먼저 TEST 데이터베이스에 Employees 테이블을 생성하고 몇 개의 레코드를 삽입하겠습니다.
1단계: 명령 프롬프트 실행 및 디렉터리 이동
명령 프롬프트를 열고 MySQL이 설치된 디렉터리로 이동합니다.
C:\> C:\>cd Program Files\MySQL\bin C:\Program Files\MySQL\bin>
2단계: 데이터베이스 로그인
다음 명령어로 MySQL 데이터베이스에 로그인합니다.
C:\Program Files\MySQL\bin>mysql -u root -p Enter password: ******** mysql>
3단계: Employees 테이블 생성
TEST 데이터베이스에 Employee 테이블을 생성합니다.
mysql> use TEST;
mysql> create table Employees (
id int not null,
age int not null,
first varchar (255),
last varchar (255)
);
Query OK, 0 rows affected (0.08 sec)
mysql>데이터 레코드 삽입
이제 Employee 테이블에 몇 개의 레코드를 삽입합니다.
mysql> INSERT INTO Employees VALUES (100, 18, 'Zara', 'Ali'); Query OK, 1 row affected (0.05 sec) mysql> INSERT INTO Employees VALUES (101, 25, 'Mahnaz', 'Fatma'); Query OK, 1 row affected (0.00 sec) mysql> INSERT INTO Employees VALUES (102, 30, 'Zaid', 'Khan'); Query OK, 1 row affected (0.00 sec) mysql> INSERT INTO Employees VALUES (103, 28, 'Sumit', 'Mittal'); Query OK, 1 row affected (0.00 sec) mysql>
JSP 예제 코드 작성
이제 <sql:update> 태그를 사용하여 SQL DELETE 문을 실행하고, <sql:param> 태그로 id = 103인 레코드 하나를 삭제하는 JSP 페이지를 작성해 보겠습니다.
<%@ page import = "java.io.*,java.util.*,java.sql.*"%>
<%@ page import = "javax.servlet.http.*,javax.servlet.*" %>
<%@ taglib uri = "https://java.sun.com/jsp/jstl/core" prefix = "c"%>
<%@ taglib uri = "https://java.sun.com/jsp/jstl/sql" prefix = "sql"%>
<html>
<head>
<title>JSTL sql:param Tag</title>
</head>
<body>
<sql:setDataSource var = "snapshot" driver = "com.mysql.jdbc.Driver"
url = "jdbc:mysql://localhost/TEST"
user = "root" password = "pass123"/>
<c:set var = "empId" value = "103"/>
<sql:update dataSource = "${snapshot}" var = "count">
DELETE FROM Employees WHERE Id = ?
<sql:param value = "${empId}" />
</sql:update>
<sql:query dataSource = "${snapshot}" var = "result">
SELECT * from Employees;
</sql:query>
<table border = "1" width = "100%">
<tr>
<th>Emp ID</th>
<th>First Name</th>
<th>Last Name</th>
<th>Age</th>
</tr>
<c:forEach var = "row" items = "${result.rows}">
<tr>
<td> <c:out value = "${row.id}"/></td>
<td> <c:out value = "${row.first}"/></td>
<td> <c:out value = "${row.last}"/></td>
<td> <c:out value = "${row.age}"/></td>
</tr>
</c:forEach>
</table>
</body>
</html>실행 결과 확인
위 JSP 페이지에 접속하면 다음과 같은 결과가 화면에 출력됩니다. id가 103인 레코드가 성공적으로 삭제된 것을 확인할 수 있습니다.
+-------------+----------------+-----------------+-----------------+ | Emp ID | First Name | Last Name | Age | +-------------+----------------+-----------------+-----------------+ | 100 | Zara | Ali | 18 | | 101 | Mahnaz | Fatma | 25 | | 102 | Zaid | Khan | 30 | +-------------+----------------+-----------------+-----------------+
마무리 및 활용 팁
이처럼 <sql:param> 태그는 DELETE 문뿐만 아니라 SQL UPDATE 문이나 SELECT 문에서도 동일한 방식으로 활용할 수 있습니다. 매개변수화된 쿼리를 사용하면 SQL 인젝션 공격을 방지할 수 있고, 동적인 값들을 안전하게 쿼리에 바인딩할 수 있다는 점에서 실무에서 반드시 숙지해야 할 중요한 기술입니다.