mybatis中#和$的区别

43 篇文章 0 订阅




版权声明:本文为博主原创文章,未经博主允许不得转载。 https://blog.csdn.net/weixin_39220472/article/details/79656122



在mybatis接口mapper文件中引用传入的参数是通过#{param}或者{param}来使用的。</p><h3><a name="t0"></a>1.数据类型匹配<br></h3><p>#:会进行预编译,而且进行类型匹配</p><p> {param}来使用的。</p><h3><a name="t0"></a>1.数据类型匹配<br></h3><p>#:会进行预编译,而且进行类型匹配</p><p> :不进行数据类型匹配

2.实现方式

#:用于变量替换

:实质上是字符串拼接</p><h3><a name="t2"></a>3.#和 :实质上是字符串拼接</p><h3><a name="t2"></a>3.#和 的使用场景

(1)变量的传递,必须使用#,使用#{}就等于使用了PrepareStatement这种占位符的形式,提高效率。可以防止sql注入等等问题。#方式一般用于传入添加,修改的值或查询,删除的where条件 id值

select * from t_user where name = #{param}

(2)只是只是简单的<span style="color:#000000;">字符串拼接</span>,要<span style="color:#000000;">特别小心sql注入问题</span>,对应非变量部分,只能用 只是只是简单的<span style="color:#000000;">字符串拼接</span>,要<span style="color:#000000;">特别小心sql注入问题</span>,对应非变量部分,只能用 groupby,orderby使使 方 式 一 般 用 于 传 入 数 据 库 对 象 , 比 如 这 种 g r o u p b y 字 段 , o r d e r b y 字 段 , 表 名 , 字 段 名 等 没 法 使 用 占 位 符 的 就 需 要 使 用 {}

select count(), from t_user group by {param}</p><p>(3)能同时使用#和 {param}</p><p>(3)能同时使用#和 的时候,最好用#。

sql注入问题:

SQL注入就是将原本的SQL语句的逻辑结构改变,使得SQL语句的执行结果和原本开发者的意图不一样.

比如:使用Statement语句执行者,执行sql,会造成sql注入的问题,

String sql = “select from tb_name where name= ‘”+varname+”’ and passwd=’”+varpasswd+”’”;

如果我们把[’ or ‘1’ = ‘1]作为varpasswd传入进来,执行查询的时候 sql会变成,

String sql = “select * from tb_name where name= ” and passwd = ” or ‘1’ = ‘1’,1=1是永远成立的,所以,前面的条件已经不起作用,

我们使用预编译语句执行者就可以避免这个问题,prepareStatement将sql预编译,传参数的时候,不会改变sql语句结构,就可以避免注入。


        </article>
  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值