ibatis中使用like模糊查询
Mybatis技术学习,更多知识请访问https://www.itkc8.com
display_name like '%'||#{displayName}||'%'
display_name like concat('%',#{displayName},'%')
用$有sql攻击
无效的方法,:
select * from table1 where name like '%#name#%'
两种有效的方法: 1) 使用$代替#。此种方法就是去掉了类型检查,使用字符串连接,不过可能会有sql注入风险。
select * from table1 where name like '%$name$%'
2) 使用连接符。不过不同的数据库中方式不同。
mysql:
select * from table1 where name like concat('%', #name#, '%')
oracle:
select * from table1 where name like '%' || #name# || '%'
sql server:
select * from table1 where name like '%' + #name# + '%'
MyBatis中Like语句使用方式
> Oracle
|
> SQL Server
|
> MySQL
|
> DB2
|
> 通用
|
Mybatis技术学习,更多知识请访问https://www.itkc8.com