mybatis实现动态模糊查询
直接写成 like ‘%#{house.areaName}%‘ 就当成是一个字符串,而#{ }写在字符串中不能识别,要改写成${ },这样可能会引发sql注入问题,不够安全,所以采用contact拼接的方式最佳。
一开始我以为mysql跟oracle的contact一样里面只能有两个参数,但其实mysql可以有多个。
即concat(’%’,concat(#{house.areaName},’%’))可以写成concat(’%’,’#{house.areaName}’, ‘%’ )