系統(tǒng):從數(shù)據(jù)庫到部署的完整實踐)
1. 這個系統(tǒng)到底能做什么智慧熱力管理的前臺與后臺雙視角拿到這套JSP智慧熱力管理服務(wù)系統(tǒng)的時候我第一反應(yīng)是這不就是典型的一個頂三個課程設(shè)計作品嗎用戶側(cè)、管理側(cè)、數(shù)據(jù)側(cè)全在一個Web應(yīng)用里用的還是JSPServletMySQL這套經(jīng)典技術(shù)棧。但說實話把它完整跑起來之后我反而覺得這類項目在當(dāng)下比很多花里胡哨的前后端分離項目更有教學(xué)價值。先說清楚這個系統(tǒng)是什么。它屬于典型的MVC三層結(jié)構(gòu)的Java Web項目載體是JSP頁面運行在Tomcat容器里數(shù)據(jù)庫用MySQL存儲。整個系統(tǒng)的業(yè)務(wù)范圍圍繞熱力管理展開熱力公司或者物業(yè)冷暖站需要實時掌握用戶采暖信息、設(shè)備運行狀態(tài)、費用繳納記錄而用戶需要一個界面查看自己家的供暖情況、在線報修、繳納供暖費。這套系統(tǒng)拆開看前臺用戶端大概有這些功能模塊用戶注冊與登錄含驗證碼校驗個人信息查詢與修改供暖費用查詢與在線繳納記錄報修工單提交與進度查看公告通知瀏覽后臺管理端的功能則更偏數(shù)據(jù)治理方向管理員登錄認(rèn)證與權(quán)限攔截用戶信息管理增刪改查、條件模糊查詢供暖設(shè)備臺賬管理設(shè)備編號、運行狀態(tài)、檢修記錄費用標(biāo)準(zhǔn)配置與賬單生成報修工單審核、派單、歸檔數(shù)據(jù)統(tǒng)計按小區(qū)、按月份的費用匯總這套系統(tǒng)適合什么人去研究我覺得有三類人最容易從中獲益第一類是正在做Java Web課設(shè)或畢設(shè)的在校學(xué)生需要一套功能完整、能跑通、能答辯的項目第二類是剛接觸JSP/Servlet/MySQL這套老技術(shù)棧想搞清楚傳統(tǒng)MVC到底怎么工作的自學(xué)者第三類是工作后需要維護老系統(tǒng)、或者要把老系統(tǒng)做二次升級的開發(fā)者這類人對傳統(tǒng)JSP項目的結(jié)構(gòu)一點都不陌生。和Spring Boot前后端分離那一套對比起來這套JSP系統(tǒng)最大的特點是一體化頁面、邏輯、數(shù)據(jù)訪問都在同一個Web應(yīng)用里協(xié)作沒有跨域、沒有前后端接口聯(lián)調(diào)啟動一個Tomcat就能看到完整效果。這種結(jié)構(gòu)在2025年的今天看來很復(fù)古但它把請求從瀏覽器到Servlet到DAO再到數(shù)據(jù)庫的完整路徑暴露得一清二楚。你點一下登錄按鈕后臺代碼走過的每一條分支都能用斷點抓住這對理解Web應(yīng)用的本質(zhì)非常有幫助。更關(guān)鍵的是這套系統(tǒng)帶源碼、帶數(shù)據(jù)庫腳本、帶完整的部署調(diào)試步驟。它不是那種只給你看截圖、實際上缺東少西的演示項目而是一套導(dǎo)入就能跑的東西。下面我會從技術(shù)選型、數(shù)據(jù)庫設(shè)計、部署調(diào)試、二次開發(fā)幾個層面把這套系統(tǒng)的里里外外拆開講透。2. 技術(shù)選型為什么是JSP老四樣從架構(gòu)層面理解一個完整Web應(yīng)用的合理邊界很多剛接觸這個項目的人會問現(xiàn)在不都是Spring Boot Vue嗎為什么還要用JSP這套上古組合問出這個問題說明還沒理解這類項目的定位。這套系統(tǒng)用的是標(biāo)準(zhǔn)Java Web技術(shù)棧清點一下就是四樣?xùn)|西JSPJava Server Pages負責(zé)頁面展示支持Java代碼和EL表達式混寫本質(zhì)是運行時編譯成ServletServlet負責(zé)接收請求、調(diào)度業(yè)務(wù)邏輯、控制頁面跳轉(zhuǎn)是MVC里的Controller層JavaBean/DAO負責(zé)封裝數(shù)據(jù)模型和數(shù)據(jù)庫操作傳統(tǒng)寫法下用JDBC連接MySQLMySQL數(shù)據(jù)落地的關(guān)系型數(shù)據(jù)庫提供用戶表、設(shè)備表、賬單表、工單表這些核心業(yè)務(wù)表這套技術(shù)棧組合在一起正好覆蓋了一個Web應(yīng)用的全部環(huán)節(jié)瀏覽器發(fā)起HTTP請求Tomcat把請求交給對應(yīng)的ServletServlet調(diào)用DAO層方法操作數(shù)據(jù)庫得到一個結(jié)果集再用forward或redirect把頁面帶到JSP渲染后響應(yīng)給瀏覽器。為什么選這套而不是Spring Boot答案有三層第一層是學(xué)習(xí)價值。JSPServlet是Java Web的底層路段Spring Boot再方便本質(zhì)上也是在Servlet規(guī)范之上做了封裝。如果你連最基本的request.getParameter()都沒寫過一上來就搞Spring Boot的注解滿天飛你根本不知道框架幫你干了什么。就好比你會開自動擋卻不懂手動擋是怎么換擋的碰到頓挫感只能干瞪眼。第二層是項目定位。課程設(shè)計和畢業(yè)設(shè)計不等于企業(yè)級生產(chǎn)項目評委和導(dǎo)師要看的不是你用了多少高深技術(shù)而是你對基本技術(shù)的掌握程度和完整工程的把控能力。JSP項目把每個環(huán)節(jié)都暴露在明面上答辯的時候隨便挑一個點都能深入講透這是Spring Boot黑盒封裝做不到的。第三層是運行環(huán)境要求低。一臺普通的筆記本電腦裝好JDK 8、Tomcat 8/9、MySQL 5.7就能把這個系統(tǒng)完整跑起來。不需要Maven拉依賴、不需要Redis、不需要消息隊列對學(xué)校機房和老電腦特別友好。不過這里我要多說一句如果你未來要入行Java開發(fā)這套JSP項目只是地基而不是終點。但你在這個項目里積累的Servlet生命周期理解、Session管理經(jīng)驗、JDBC事務(wù)處理能力、SQL編寫功底放到Spring Boot項目里照樣復(fù)用。反過來一個只會在Spring Boot里寫Autowired的人碰到傳統(tǒng)JSP項目反而會手足無措。3. 數(shù)據(jù)庫設(shè)計拆解五張核心表如何承載所有業(yè)務(wù)邏輯運行這套系統(tǒng)前第一步是要把數(shù)據(jù)庫還原出來。拿到手里的SQL腳本一般包含建庫語句、建表語句和初始數(shù)據(jù)用Navicat或者命令行執(zhí)行即可。不要直接雙擊導(dǎo)入最好先打開腳本看一眼因為很多老項目的SQL文件里字符集設(shè)置五花八門直接導(dǎo)入容易出現(xiàn)中文亂碼。以我對同類熱力管理系統(tǒng)的了解這套項目的數(shù)據(jù)庫大概包含五張以上核心表每張表都有明確的業(yè)務(wù)指向3.1 用戶表t_user用戶表是最基礎(chǔ)也最關(guān)鍵的表承載三端數(shù)據(jù)個人基本信息、賬號信息、狀態(tài)信息。典型字段包括用戶ID自增主鍵、用戶名、密碼多數(shù)用MD5加密存儲、真實姓名、身份證號、手機號、小區(qū)ID、樓棟號、單元號、門牌號、供暖面積、用戶狀態(tài)正常/凍結(jié)、創(chuàng)建時間。這里有個值得注意的設(shè)計點供暖面積直接留在用戶表里而不是單獨放在房產(chǎn)表。因為供暖費用是按面積計算的選房時錄入一次面積后續(xù)生成賬單直接關(guān)聯(lián)這個字段邏輯簡單對課設(shè)項目來說夠用。真實商用系統(tǒng)當(dāng)然會拆出房產(chǎn)表、業(yè)主表但作為一套學(xué)習(xí)作品這種扁平化設(shè)計反而好懂。3.2 供暖設(shè)備表t_device設(shè)備表管理所有供熱設(shè)施臺賬。字段大概包括設(shè)備ID、設(shè)備編號唯一編碼如RL-2024-001、設(shè)備名稱如板式換熱器、循環(huán)水泵、所屬小區(qū)、安裝位置、設(shè)備狀態(tài)運行/停機/檢修/報廢、供應(yīng)商、安裝日期、最近檢修日期、備注。管理端在這個表上做的事情基本就是增刪改查加條件搜索。這里我提示一個寫查詢的小技巧做設(shè)備搜索時狀態(tài)篩選用下拉框關(guān)鍵字搜索用模糊匹配兩個條件要動態(tài)拼接SQL。很多初學(xué)JDBC的人容易踩一個坑——無條件查詢時SQL多出一個多余的WHERE解決方法是先拼SELECT * FROM t_device WHERE 11后續(xù)條件統(tǒng)一用AND銜接。3.3 計費規(guī)則表t_fee_rule這張表決定供暖費怎么算。核心字段規(guī)則ID、小區(qū)ID或區(qū)域、計費方式按面積/按戶、單價元/平米/月或元/戶/月、生效開始日期、生效結(jié)束日期、備注說明。費用生成邏輯并不復(fù)雜賬單金額 用戶表里的供暖面積 × 當(dāng)前生效規(guī)則里的單價 × 供暖月份數(shù)。但實際寫代碼時要注意規(guī)則生效區(qū)間比如2024年11月到2025年3月執(zhí)行的是某一個單價如果用戶在12月變更了面積賬單一拆二就能講清楚合并算就不嚴(yán)謹(jǐn)。在這個項目里我建議規(guī)則配置做成前端可改、后端生成賬單時動態(tài)讀取近期生效規(guī)則。3.4 賬單表t_bill賬單表是用戶和管理員都能看到的核心數(shù)據(jù)。字段包括賬單ID、用戶ID、賬期如2024-11、應(yīng)收金額、滯納金、應(yīng)繳總額、繳費狀態(tài)未繳/已繳/已作廢、繳費方式線上/線下/銀行代扣、繳費時間、操作人ID。這套表設(shè)計里建議加一個唯一約束同一用戶同一賬期只能有一條賬單記錄。加這個約束的原因很實際——避免重復(fù)生成賬單。做批量生成賬單功能時先查一下目標(biāo)賬期是否已有數(shù)據(jù)有就提示該賬期賬單已生成不要重復(fù)生成避免直接往表里塞數(shù)據(jù)導(dǎo)致主鍵沖突。3.5 報修工單表t_repair工單表用于用戶報修和維修人員處理。字段包括工單ID、用戶ID、報修類型管道漏水/溫度不達標(biāo)/閥門故障等、報修描述、報修時間、報修圖片路徑、處理狀態(tài)待派單/處理中/已完成/已關(guān)閉、處理人ID、完成時間、用戶反饋滿意度。從業(yè)務(wù)閉環(huán)角度看工單系統(tǒng)是整個智慧熱力概念里最能體現(xiàn)交互深度的模塊。用戶在前臺提交報修管理員在后臺看到工單列表、分配維修人員、填寫處理結(jié)果用戶再回來查看進度。三個角色圍繞一張表完成一次完整閉環(huán)這在答辯時是非常好的業(yè)務(wù)講解點。3.6 額外補充公告表和操作日志表如果源碼里帶公告管理還會有一張t_notice表簡單字段就是標(biāo)題、內(nèi)容、發(fā)布時間、發(fā)布人、置頂狀態(tài)。操作日志表可能叫t_log用來記錄管理員關(guān)鍵操作比如刪除用戶、修改價格、生成賬單。日志表容易被忽略但它能體現(xiàn)管理留痕的安全意識建議保留并講解給評委聽。數(shù)據(jù)庫還原的時候還需要注意一件事MySQL的sql_mode。新版MySQL 5.7以上默認(rèn)啟用ONLY_FULL_GROUP_BY導(dǎo)致老SQL里的GROUP BY語句會報錯。如果你導(dǎo)入后運行統(tǒng)計功能時看到關(guān)于only_full_group_by的報錯處理方式是在連接字符串后面加上sessionVariablessql_modeSTRICT_TRANS_TABLES,NO_ENGINE_SUBSTITUTION或者直接改MySQL的my.ini配置文件。這個問題我在很多老項目上都碰到過屬于典型的環(huán)境兼容性坑。4. 從導(dǎo)入工程到跑起來完整的調(diào)試部署實戰(zhàn)記錄拿到源碼后從零起步到頁面能正常打開需要經(jīng)過一整套環(huán)境準(zhǔn)備、項目導(dǎo)入、參數(shù)修改、啟動驗證的流程。很多人卡在這一步80%不是代碼問題而是環(huán)境變量、編譯版本、路徑轉(zhuǎn)義這些“隱形刺客”。4.1 環(huán)境版本搭配先說版本這是最容易出問題的部分。根據(jù)我的實操經(jīng)驗這套JSP系統(tǒng)的兼容性組合大概是這樣的組件推薦版本原因JDK1.88u202以后版本均可JSP/Servlet老項目用JDK8最穩(wěn)新JDK對Tomcat8兼容性較差Tomcat8.5.x 或 9.0.x支持Servlet 3.1/4.0規(guī)范能跑JSP和ServletMySQL5.7.x5.7對老SQL腳本兼容最高8.0需注意字符集和加密插件變化IDEEclipse IDE for Enterprise Java or IDEA UltimateIDEA社區(qū)版不支持Java EE內(nèi)置極度推薦用企業(yè)版或Eclipse數(shù)據(jù)庫工具Navicat 15/DBeaver用于執(zhí)行SQL腳本、查看表數(shù)據(jù)有條件的建議直接下載JDK 8和Tomcat 8.5.9x別用太新的組件的核心原因是老項目沒有處理好API兼容和依賴JDK11以上運行老Tomcat會遇到模塊化訪問報錯。具體報錯是java.lang.NoClassDefFoundError: javax/xml/bind/JAXBException這是JDK11移除了Java EE模塊導(dǎo)致的解決辦法是手動補jar包折騰起來遠不如直接切JDK8省心。4.2 項目導(dǎo)入與配置詳解拿到工程后通常是整個文件夾包含src、WebRoot/WebContent、數(shù)據(jù)庫腳本、文檔用IDEA導(dǎo)入前先檢查build path里的jar包是否齊全。常見缺失的有mysql-connector-java-x.x.jarJDBC驅(qū)動jstl.jar 和 standard.jarJSP標(biāo)準(zhǔn)標(biāo)簽庫servlet-api.jarTomcat自帶的不要打進工程如果發(fā)現(xiàn)少驅(qū)動去Maven中央倉庫搜mysql-connector-java下載jar放進項目的WEB-INF/lib目錄下再Add to Library即可。嚴(yán)格來說servlet-api這類容器提供的jar不應(yīng)放lib里否則部署時可能出現(xiàn)類沖突老項目里倒是不太常見。接下來配置數(shù)據(jù)源連接信息。找到數(shù)據(jù)庫連接工具類通常是JDBCUtil.java或DBHelper.java或者db.properties配置文件修改三處private static final String DRIVER com.mysql.jdbc.Driver; private static final String URL jdbc:mysql://localhost:3306/heating_db?useUnicodetruecharacterEncodingutf8useSSLfalseserverTimezoneAsia/Shanghai; private static final String USER root; private static final String PASSWORD 123456;關(guān)鍵是URL里必須帶characterEncodingutf8否則頁面里的中文會在存取后亂碼。serverTimezone參數(shù)針對MySQL 8.0的時間區(qū)報錯問題5.7環(huán)境不加也行。4.3 部署到Tomcat并啟動在IDEA里配置Tomcat的方法我快速說一遍Run菜單 - Edit Configurations - 左上角 - Tomcat Server - LocalApplication server處選本機Tomcat目錄Deployment標(biāo)簽頁點 選Artifact - 選擇war exploded包Application context填/heating或者留空根路徑Server標(biāo)簽頁勾選After launch打開瀏覽器默認(rèn)URL填http://localhost:8080/然后點啟動。第一次啟動大概率會碰到端口占用問題。因為8080是Tomcat默認(rèn)端口被其它程序占用的幾率不低解決方式是在conf/server.xml里改Connector端口號比如改為8081改完重啟即可。啟動成功后控制臺會看到類似信息信息: Server startup in [xxx] milliseconds。這時在瀏覽器地址欄輸入http://localhost:8080/或你配置的應(yīng)用路徑就能看到系統(tǒng)首頁。如果頁面直接彈出500錯誤不要慌這是正常的按下面的鏈路排查。4.4 首次運行500錯誤排查鏈路我把實戰(zhàn)中遇到最多的啟動問題整理成一張排查表現(xiàn)象原因解決辦法500 ClassNotFoundException: com.mysql.jdbc.DriverJDBC驅(qū)動jar沒放到lib里下載mysql-connector-java并加入項目依賴500 Communications link failure數(shù)據(jù)庫沒啟動或者URL端口/賬號錯確認(rèn)MySQL服務(wù)已啟動確認(rèn)連接串參數(shù)無誤數(shù)據(jù)庫導(dǎo)入中文亂碼SQL腳本編碼和執(zhí)行客戶端編碼不一致用UTF-8編碼重新導(dǎo)入導(dǎo)入前設(shè)置SET NAMES utf8mb4404找不到頁面app context路徑不對或servlet映射寫錯檢查web.xml里的servlet-mapping檢查訪問URL是不是context映射路徑JSP只顯示代碼不渲染Tomcat沒把工程當(dāng)Web應(yīng)用加載確認(rèn)Artifact是war exploded并已部署其中404的錯誤需要多說一句很多JSP項目里登錄表單的action寫的是UserServlet?actionlogin或user/login在web.xml里對應(yīng)配置了servlet和servlet-mapping。如果你改了項目部署名那訪問路徑也要跟著改。比如Application context設(shè)置成/heating那表單跳轉(zhuǎn)就應(yīng)該是/heating/UserServlet。老項目里寫死了絕對路徑的情況特別多這是404高發(fā)區(qū)。4.5 數(shù)據(jù)庫初始化腳本執(zhí)行順序拿到SQL腳本后按順序執(zhí)行三步建庫通常第一行是CREATE DATABASE IF NOT EXISTS heating_db DEFAULT CHARSET utf8;建表順序執(zhí)行多張CREATE TABLE語句導(dǎo)初始數(shù)據(jù)插入管理員賬號、測試用戶、若干設(shè)備、公告等初始數(shù)據(jù)里一般會有默認(rèn)管理員賬號比如admin/admin123。這組數(shù)據(jù)必須在數(shù)據(jù)庫里提前確認(rèn)存在否則后臺登錄永遠進不去??梢杂肗avicat雙擊打開表直接查看記錄。順帶提一個問題如果你在Navicat里執(zhí)行腳本時提示“Unknown Collation: utf8mb4_0900_ai_ci”說明腳本來源環(huán)境的MySQL版本是8.0而當(dāng)前MySQL是5.7。處理方法是把腳本里所有utf8mb4_0900_ai_ci替換成utf8mb4_general_ci不需要動其它內(nèi)容。5. 一次完整的功能走通從用戶注冊到后臺派單的業(yè)務(wù)鏈路代碼能跑起來之后最關(guān)鍵的事情是把業(yè)務(wù)流程完整走一遍。這一步不只是驗證系統(tǒng)有沒有bug更重要的是幫你在答辯或者寫報告的時候能畫出一張完整的業(yè)務(wù)流轉(zhuǎn)圖。我建議按照下面這條鏈路去操作5.1 鏈路一用戶側(cè)自助辦理打開首頁點擊“注冊”填寫用戶名、密碼、姓名、小區(qū)、樓棟、面積信息注冊成功后自動跳轉(zhuǎn)登錄頁用剛注冊的賬號登錄進入用戶中心查看個人信息、關(guān)聯(lián)賬單、提交一條報修工單這條鏈路檢查的核心點包括注冊時表單非空校驗是否生效、密碼MD5是否入庫、登錄后Session是否寫入、查詢賬單列表是否只顯示當(dāng)前用戶數(shù)據(jù)防止越權(quán)。這里濃縮一句經(jīng)驗排查用戶數(shù)據(jù)越權(quán)是JSP項目評審時最容易被問到的點。如果賬單查詢SQL是SELECT * FROM t_bill而沒有按用戶ID過濾那么任何一個登錄用戶都能看所有人的賬單這就是嚴(yán)重的越權(quán)漏洞。拿到項目后第一件事就該打開對應(yīng)Servlet看DAO層SQL有沒有帶用戶ID條件。5.2 鏈路二后臺管理操作用admin賬號登錄后臺查看用戶列表測試模糊搜索按姓名或手機號新增一條設(shè)備記錄狀態(tài)選“運行”進入計費規(guī)則頁配置一個單價點擊“生成賬單”在工單管理里查看用戶提交的報修單點擊“派單”填寫處理人在統(tǒng)計頁面查看費用匯總這條鏈路檢查的核心點包括后臺所有Servlet是否做了登錄過濾用Filter實現(xiàn)、生成賬單金額是否等于面積×單價×月份數(shù)、工單狀態(tài)流轉(zhuǎn)是否符合預(yù)設(shè)邏輯。有一個非常普遍的問題很多JSP項目只做了界面上的登錄跳轉(zhuǎn)但Filter過濾器沒有寫好導(dǎo)致用戶在瀏覽器直接輸入后臺Servlet地址就能繞開登錄。驗證方法是退出登錄后直接在地址欄輸入后臺列表頁的完整URL看能不能訪問。如果直接能進說明過濾器沒生效或沒配置。修復(fù)方式在第五章詳述。5.3 鏈路三數(shù)據(jù)統(tǒng)計與報表統(tǒng)計功能是這類智慧管理系統(tǒng)的加分項。檢查時看一下實現(xiàn)方式常見有兩種SQL聚合查詢GROUP BY SUM或者Java內(nèi)存統(tǒng)計。推薦前者因為它把計算壓力放在數(shù)據(jù)庫層實現(xiàn)也更簡潔。例如查詢各小區(qū)當(dāng)月采暖費總收入SQL大致長這樣SELECT u.area_name AS 小區(qū), SUM(b.total_amount) AS 總收入, COUNT(b.bill_id) AS 繳費筆數(shù) FROM t_bill b LEFT JOIN t_user u ON b.user_id u.id WHERE b.pay_status 已繳費 AND b.period 2024-11 GROUP BY u.area_name ORDER BY 總收入 DESC;追加一句如果SQL執(zhí)行報錯大概率就是MySQL 5.7的only_full_group_by模式問題按第三章提到的sql_mode配置處理就行。執(zhí)行成功后在JSP頁面里用一個JSTL的forEach標(biāo)簽循環(huán)輸出即可。6. JSP項目必須掌握的三個底層機制過濾器、會話管理和JDBC優(yōu)化很多跑通這個項目的同學(xué)都會卡在同一個問題代碼能跑但不知道自己寫的代碼為什么要這樣寫。其實這套系統(tǒng)里隱藏著三個Java Web核心機制搞懂了才算真正做過這個項目。6.1 過濾器Filter——登錄攔截的那道門管理員后臺必須做權(quán)限控制。常用的實現(xiàn)是寫一個AuthFilter類在web.xml里配置或者用WebFilter注解。核心邏輯說白了三句話從Session里取當(dāng)前登錄用戶如果用戶不存在重定向到登錄頁如果請求路徑是登錄相關(guān)的Servlet或者靜態(tài)資源放行實際開發(fā)時容易踩的坑是靜態(tài)資源被誤攔截。JSP頁面里引用的CSS、JS、圖片如果被過濾器攔了頁面樣式全丟。解決方法是排除路徑匹配比如url-pattern用/back/*并在過濾器里加白名單判斷isExcludedUrl方法。很多老項目直接把所有/*都攔了然后頁面丑成一坨原因就在這里。6.2 HttpSession會話管理——認(rèn)識用戶上下文Session是JSP里最常用的對象之一用戶登錄成功后設(shè)置session.setAttribute(user, user)后續(xù)頁面用session.getAttribute(user)讀取。它為什么有效因為服務(wù)端會生成一個唯一JSESSIONID通過Cookie保存在瀏覽器端每次請求自動帶著這個ID服務(wù)端根據(jù)ID找到對應(yīng)的Session對象。需要提醒一個安全習(xí)慣用戶退出時不要只跳轉(zhuǎn)回登錄頁要執(zhí)行session.invalidate()銷毀會話否則Session還掛在服務(wù)端別人在同一瀏覽器繼續(xù)訪問后臺還會以你的身份登錄。這個細節(jié)在答辯時提到導(dǎo)師會認(rèn)為你具備安全意識。6.3 JDBC連接管理——別用裸DriverManager項目里訪問數(shù)據(jù)庫如果直接在每個DAO里寫Class.forName和DriverManager.getConnection我見過大量老項目就是這種寫法那么每次請求都會創(chuàng)建一次數(shù)據(jù)庫連接。在低并發(fā)下問題不明顯但如果你自己模擬并發(fā)請求會發(fā)現(xiàn)連接遲遲釋放不掉最終導(dǎo)致數(shù)據(jù)庫端報Too many connections。合理的做法是寫一個ConnectionUtil工具類把連接、關(guān)閉、結(jié)果集釋放封裝成一個靜態(tài)方法每個DAO統(tǒng)一調(diào)用。更進一步是引入數(shù)據(jù)庫連接池比如Druid或C3P0只需要在項目里加入對應(yīng)jar包、配置一個properties文件然后用DataSource獲取連接即可。這個改動工作量不大但對接下來的答辯和代碼升級都有加分效果。給你一個最簡Druid配置參考Properties prop new Properties(); prop.load(new FileInputStream(src/druid.properties)); DataSource dataSource DruidDataSourceFactory.createDataSource(prop); Connection conn dataSource.getConnection();druid.properties內(nèi)容大概長這樣driverClassNamecom.mysql.jdbc.Driver urljdbc:mysql://localhost:3306/heating_db?useUnicodetruecharacterEncodingutf8 usernameroot password123456 initialSize5 maxActive20 maxWait10000換成連接池之后DAO里的其余代碼可以完全不動改動成本非常低。而且這樣做帶來的好處是數(shù)量級的連接復(fù)用、獲取時間縮短、并發(fā)能力提高。答辯時問到系統(tǒng)并發(fā)能力怎么優(yōu)化你就可以拿這個當(dāng)論據(jù)。7. 源碼細節(jié)上的常見坑與對應(yīng)修復(fù)方案把系統(tǒng)完整跑通只是開始。如果你準(zhǔn)備在這個項目基礎(chǔ)上寫論文、改功能或者給客戶做一個演示版下面幾類源碼層面的坑你遲早會遇到。我把比較有代表性的挑出來逐個說。7.1 頁面中文亂碼的三層排查法亂碼問題在JSP老項目里是最高頻問題。出現(xiàn)亂碼你需要從上到下排查三層第一層JSP頁面頭部是否寫了pageEncoding和contentType% page languagejava contentTypetext/html; charsetUTF-8 pageEncodingUTF-8 %第二層Servlet和過濾器里取參數(shù)前是否設(shè)置了請求編碼request.setCharacterEncoding(UTF-8);重點說這個方法的生效條件必須在調(diào)用request.getParameter之前的代碼執(zhí)行而且只對POST請求體有效。如果是GET請求帶中文參數(shù)需要在Tomcat的conf/server.xml里給Connector加URLEncoding屬性Connector port8080 protocolHTTP/1.1 connectionTimeout20000 redirectPort8443 URIEncodingUTF-8 /第三層數(shù)據(jù)庫連接URL是否帶characterEncodingutf8以及表結(jié)構(gòu)本身字符集是否為utf8。三層逐項核對后九成亂碼能解決。7.2 數(shù)據(jù)庫連接密碼明文問題源碼里數(shù)據(jù)庫賬號密碼都是明文寫在Java類里的。這個做法在真實項目里很危險。做演示或交作業(yè)沒關(guān)系但如果你要掛到公網(wǎng)或者部署到服務(wù)器上強烈建議至少把密碼寫在外部配置文件中比如config.properties然后用代碼讀取避免源碼泄露時數(shù)據(jù)庫也跟著暴露。7.3 頁面間傳參request.setAttribute與session.setAttribute的區(qū)別很多初學(xué)JSP的程序員在兩個方法之間來回切換換來換去就亂了。我一句話講明白request.setAttribute(name, obj) 是一次請求內(nèi)有效設(shè)置后調(diào)request.getRequestDispatcher(xxx.jsp).forward(request, response)轉(zhuǎn)發(fā)目標(biāo)JSP頁面能讀到session.setAttribute(name, obj) 是同一瀏覽器的整個會話內(nèi)有效即使跳到別的Servlet再跳回來只要Session沒失效數(shù)據(jù)都在實際項目里查詢列表頁進入修改頁時需要攜帶記錄ID用request傳參就夠。而登錄用戶的完整信息適合保存在Session里因為很多頁面都要讀取當(dāng)前登錄人。這個選擇沒有絕對標(biāo)準(zhǔn)但遵循一個原則只在這一個頁面用的數(shù)據(jù)用request跨越多個請求都要用的數(shù)據(jù)才能用session。Session里塞太多數(shù)據(jù)會占用服務(wù)器內(nèi)存并發(fā)大時很容易爆。7.4 SQL注入與防注入老項目最怕的就是SQL注入。如果源碼里的登錄查詢是直接拼接字符串String sql SELECT * FROM t_user WHERE username name AND password pwd ;那么只要在用戶名框輸入admin --就能繞過密碼登錄。這個漏洞在課設(shè)答辯時被評委逮住會直接影響評分。修復(fù)方案是改為PreparedStatementString sql SELECT * FROM t_user WHERE username? AND password?; PreparedStatement ps conn.prepareStatement(sql); ps.setString(1, name); ps.setString(2, pwd); ResultSet rs ps.executeQuery();改完之后特殊字符只作為參數(shù)值傳遞不再參與SQL語句拼接注入路徑就斷了。我見過很多老項目在演示時一切正常但答辯老師隨手一個單引號就能把系統(tǒng)打掛。趁早檢查一遍自己的工程。7.5 密碼MD5加密存儲如果用戶密碼在數(shù)據(jù)庫里是全明文需要改成加密存儲。用MD5最簡單的做法是在注冊Servlet里調(diào)用String encoded DigestUtils.md5Hex(password);登錄時也把輸入密碼做一次同樣處理然后再查詢比對。MD5本身不夠安全但這套項目畢竟不是金融系統(tǒng)做基本的不可逆轉(zhuǎn)換已經(jīng)能說明安全意識。時間充裕的話可以把鹽值salt拼接進去比如salt是用戶名md5(username password)防彩虹表效果更好。8. 如何在這個項目上做二次開發(fā)三個有亮點的擴展方向基礎(chǔ)跑通之后給項目加點自己的東西會讓它在答辯或者展示時完全不一樣。我按難度從低到高給三個擴展方向每個都是這類系統(tǒng)常見的真實痛點。8.1 擴展一數(shù)據(jù)可視化統(tǒng)計頁面比起甩一張干巴巴的數(shù)字表把費用趨勢、工單處理時長、設(shè)備狀態(tài)分布做成圖表觀感完全不同。最簡單的方式是集成ECharts只要在JSP頁面里引入ECharts的CDN然后在前端用AJAX調(diào)用后臺一個返回JSON的Servlet接口即可。后臺可以新增一個StatsServlet接收參數(shù)比如last6Months返回當(dāng)月費用的json數(shù)組response.setContentType(application/json;charsetUTF-8); response.getWriter().write(jsonStr);注意如果用原生Servlet輸出JSON建議引入fastjson或Gson庫不用自己手動拼字符串因為拼字符串時一個引號沒轉(zhuǎn)義就可能讓前端報錯。8.2 擴展二管理員操作日志審計前文提過t_log表現(xiàn)在把它的價值補上增加一個LogFilter或者在增刪改的方法里統(tǒng)一記錄操作者、操作時間、操作內(nèi)容、操作IP。這個功能實現(xiàn)起來門檻很低卻是政企類系統(tǒng)最基礎(chǔ)的安全要求。具體做法是寫一個LogUtil工具類封裝一個record(操作人、模塊、動作、描述)方法然后在管理員刪除用戶、生成賬單、修改單價這些操作后面各調(diào)一次。連同記錄登錄成功/失敗次數(shù)演示時給評委展示非法登錄嘗試留痕說服力很強。8.3 擴展三微信小程序或移動端H5對接如果你想把項目升級得更現(xiàn)代可以考慮在不動JSP后臺的前提下給系統(tǒng)增加一個移動端入口。做法是把后臺的Servlet接口按照J(rèn)SON協(xié)議重寫一套或者新增一套a/api/前綴的Servlet返回數(shù)據(jù)格式統(tǒng)一成{code:0, data:xxx, msg:ok}然后前端小程序或H5頁面只負責(zé)渲染。這個擴展的工程量主要在前端后端改動其實很小。之前用request和response做頁面跳轉(zhuǎn)的地方只需要改成write JSON即可。如果你熟悉微信小程序值班表、費用查詢、報修跟蹤這些頁面可以做得很精美整套系統(tǒng)立刻有了移動互聯(lián)網(wǎng)的味道。9. 我的幾點實操體會項目從解壓到完全調(diào)通我自己折騰了兩天中間踩過的坑寫出來給大家參考最費時間的不是環(huán)境搭建而是搞清楚初始數(shù)據(jù)都存了什么。管理員賬號藏在SQL腳本第幾行、哪個菜單背后調(diào)用了哪張表這些內(nèi)容光看代碼不如實際跑一遍記得牢。建議拿到項目后把幾張核心表導(dǎo)出成Excel隨時對照。第二JSP項目調(diào)試時不要只靠System.out.println要學(xué)會用DEBUG模式打斷點。IDEA里把Tomcat配成Debug模式后在Servlet的doPost方法里打上斷點瀏覽器點登錄光標(biāo)就會停在斷點處request里的參數(shù)、連接狀態(tài)、SQL執(zhí)行結(jié)果一步到位全部可見。這個技能對排查復(fù)雜bug價值極大。第三修改任何JSP或Java文件后如果不是熱部署模式一定要重啟Tomcat再刷新頁面。曾經(jīng)因為沒重啟反復(fù)看到未更新的老頁面平白多花了半小時排查一個根本不存在的問題。第四備份數(shù)據(jù)庫腳本。每次改完數(shù)據(jù)結(jié)構(gòu)導(dǎo)出一份新的SQL文件存到bak目錄里。這是我吃了多次虧之后的習(xí)慣性動作沒有備份的情況下一個DELETE不加WHERE的失誤就能讓整個演示泡湯。