Computer >> 컴퓨터 >  >> 프로그래밍 >> 프로그래밍

JSP에서 매개변수화된 SQL 쿼리 사용하기: sql:param 태그 완벽 가이드

JSTL의 <sql:param> 태그는 <sql:query> 태그와 <sql:update> 태그 내부에 중첩되어 사용되는 액션으로, SQL 문의 값 플레이스홀더(?)에 값을 전달하는 역할을 합니다. 만약 null 값이 전달되면 해당 플레이스홀더에는 SQL NULL이 설정됩니다.

속성(Attribute)

<sql:param> 태그는 다음과 같은 속성을 가지고 있습니다.

속성설명필수 여부기본값
value설정할 매개변수의 값아니오Body(태그 본문)

예제 실습

기본 개념부터 시작해 보겠습니다. 먼저 TEST 데이터베이스에 Employees 테이블을 생성하고 몇 개의 레코드를 삽입하겠습니다.

1단계: 명령 프롬프트 실행 및 디렉터리 이동

명령 프롬프트를 열고 MySQL이 설치된 디렉터리로 이동합니다.

C:\>
C:\>cd Program Files\MySQL\bin
C:\Program Files\MySQL\bin>

2단계: 데이터베이스 로그인

다음 명령어로 MySQL 데이터베이스에 로그인합니다.

C:\Program Files\MySQL\bin>mysql -u root -p
Enter password: ********
mysql>

3단계: Employees 테이블 생성

TEST 데이터베이스에 Employee 테이블을 생성합니다.

mysql> use TEST;
   mysql> create table Employees (
      id int not null,
      age int not null,
      first varchar (255),
      last varchar (255)
   );
   Query OK, 0 rows affected (0.08 sec)
mysql>

데이터 레코드 삽입

이제 Employee 테이블에 몇 개의 레코드를 삽입합니다.

mysql> INSERT INTO Employees VALUES (100, 18, 'Zara', 'Ali');
Query OK, 1 row affected (0.05 sec)

mysql> INSERT INTO Employees VALUES (101, 25, 'Mahnaz', 'Fatma');
Query OK, 1 row affected (0.00 sec)

mysql> INSERT INTO Employees VALUES (102, 30, 'Zaid', 'Khan');
Query OK, 1 row affected (0.00 sec)

mysql> INSERT INTO Employees VALUES (103, 28, 'Sumit', 'Mittal');
Query OK, 1 row affected (0.00 sec)

mysql>

JSP 예제 코드 작성

이제 <sql:update> 태그를 사용하여 SQL DELETE 문을 실행하고, <sql:param> 태그로 id = 103인 레코드 하나를 삭제하는 JSP 페이지를 작성해 보겠습니다.

<%@ page import = "java.io.*,java.util.*,java.sql.*"%>
<%@ page import = "javax.servlet.http.*,javax.servlet.*" %>
<%@ taglib uri = "https://java.sun.com/jsp/jstl/core" prefix = "c"%>
<%@ taglib uri = "https://java.sun.com/jsp/jstl/sql" prefix = "sql"%>
<html>
   <head>
      <title>JSTL sql:param Tag</title>
   </head>
   <body>
      <sql:setDataSource var = "snapshot" driver = "com.mysql.jdbc.Driver"
         url = "jdbc:mysql://localhost/TEST"
         user = "root" password = "pass123"/>
         <c:set var = "empId" value = "103"/>
      <sql:update dataSource = "${snapshot}" var = "count">
         DELETE FROM Employees WHERE Id = ?
         <sql:param value = "${empId}" />
      </sql:update>
      <sql:query dataSource = "${snapshot}" var = "result">
         SELECT * from Employees;
      </sql:query>
      <table border = "1" width = "100%">
         <tr>
            <th>Emp ID</th>
            <th>First Name</th>
            <th>Last Name</th>
            <th>Age</th>
         </tr>
         <c:forEach var = "row" items = "${result.rows}">
            <tr>
               <td> <c:out value = "${row.id}"/></td>
               <td> <c:out value = "${row.first}"/></td>
               <td> <c:out value = "${row.last}"/></td>
               <td> <c:out value = "${row.age}"/></td>
            </tr>
         </c:forEach>
      </table>
   </body>
</html>

실행 결과 확인

위 JSP 페이지에 접속하면 다음과 같은 결과가 화면에 출력됩니다. id가 103인 레코드가 성공적으로 삭제된 것을 확인할 수 있습니다.

+-------------+----------------+-----------------+-----------------+
| Emp ID      | First Name     | Last Name       | Age             |
+-------------+----------------+-----------------+-----------------+
| 100         | Zara           | Ali             | 18              |
| 101         | Mahnaz         | Fatma           | 25              |
| 102         | Zaid           | Khan            | 30              |
+-------------+----------------+-----------------+-----------------+

마무리 및 활용 팁

이처럼 <sql:param> 태그는 DELETE 문뿐만 아니라 SQL UPDATE 문이나 SELECT 문에서도 동일한 방식으로 활용할 수 있습니다. 매개변수화된 쿼리를 사용하면 SQL 인젝션 공격을 방지할 수 있고, 동적인 값들을 안전하게 쿼리에 바인딩할 수 있다는 점에서 실무에서 반드시 숙지해야 할 중요한 기술입니다.