Mybatis中的#和$的区别

简单说#{}是经过预编译的,是安全的

${}是未经过预编译的,仅仅是取变量的值,是非安全的,存在SQL注入

1、#{} 这种取值是编译好SQL语句再取值(预编译)
例如:select * from stu where name = #{name or age = 17}
编译过程:1、第一步:select * from stu where name = "?"
         2、第二步:将#{}里的值代入到?
         3、第三步:编译语句       
编译后结果:selct * from stu where name = "name or age = 17"
可以防止sql注入。
2、${} 这种是取值以后再去编译SQL语句(没有预编译)
例如:select * from stu where name = ${name or age = 17}
编译过程:1、第一步:直接将${}里的值代入到语句中
         3、第二步:编译
编译后结果:selct * from stu where name = name or age = 17
无法防止sql注入,会查询到不必要的条件。

一般我们使用#{}不使用${}就是为了防止sql注入,而${}则使用在order by语句的后面,Mybatis不会对这个参数进行任何的处理,直接生成sql语句。

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值