MyBatis和IBatis中#与$的区别

mybatis中的#和$的区别

 

#相当于对数据 加上 双引号,$相当于直接显示数据

 

1. #将传入的数据都当成一个字符串,会对自动传入的数据加一个双引号。如:order by #user_id#,如果传入的值是111,那么解析成sql时的值为order by "111", 如果传入的值是id,则解析成的sql为order by "id".
  
2. $将传入的数据直接显示生成在sql中。如:order by $user_id$,如果传入的值是111,那么解析成sql时的值为order by user_id,  如果传入的值是id,则解析成的sql为order by id.
  
3. #方式能够很大程度防止sql注入。
  
4.$方式无法防止Sql注入。

5.$方式一般用于传入数据库对象,例如传入表名.
  
6.一般能用#的就别用$.


MyBatis排序时使用order by 动态参数时需要注意,用$而不是#


字符串替换
默认情况下,使用#{}格式的语法会导致MyBatis创建预处理语句属性并以它为背景设置安全的值(比如?)。这样做很安全,很迅速也是首选做法,有时你只是想直接在SQL语句中插入一个不改变的字符串。比如,像ORDER BY,你可以这样来使用:
ORDER BY ${columnName}
这里MyBatis不会修改或转义字符串。

重要:接受从用户输出的内容并提供给语句中不变的字符串,这样做是不安全的。这会导致潜在的SQL注入攻击,因此你不应该允许用户输入这些字段,或者通常自行转义并检查。


IBATIS中#与$的区别


在sql配置中比如in(#rewr#) 与in ($rewr$)

在Ibatis中我们使用SqlMap进行Sql查询时需要引用参数,在参数引用中遇到的符号#和$之间的区分为,#可以进行与编译,进行类型匹配,而$不进行数据类型匹配,例如:

select * from table where id = #id# ,其中如果字段id为字符型,那么#id#表示的就是'id'类型,如果id为整型,那么#id#就是id类型。

select * from table where id = $id$ ,如果字段id为整型,Sql语句就不会出错,但是如果字段id为字符型,那么Sql语句应该写成 select * from table where id = '$id$'


$ 的作用实际上是字符串拼接,
select * from $tableName$
等效于
StringBuffer sb = new StringBuffer(256);
sb.append("select * from ").append(tableName);
sb.toString();

#用于变量替换
select * from table where id = #id#
等效于
prepareStement = stmt.createPrepareStement("select * from table where id = ?")
prepareStement.setString(1,'abc');

------------------------------------------------

说道这里, 总结一下, 什么时候用$,什么时候 用 #

对于变量部分, 应当使用#, 这样可以有效的防止sql注入, 未来,# 都是用到了prepareStement,这样对效率也有一定的提升

$只是简单的字符拼接而已,对于非变量部分, 那只能使用$, 实际上, 在很多场合,$也是有很多实际意义的
例如
select * from $tableName$ 对于不同的表执行统一的查询
update $tableName$ set status = #status# 每个实体一张表,改变不用实体的状态
特别提醒一下, $只是字符串拼接, 所以要特别小心sql注入问题。

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
### 回答1: MyBatis是一种Java持久化框架,它通过XML或注解的方式将SQL语句与Java对象进行映射,实现了对象与数据库表之间的关系映射。MyBatis不仅能够提供灵活性,而且能够更好地控制SQL语句,减少因SQL执行引起的性能问题,因此在Java开发被广泛使用。 ### 回答2: MyBatis(也称为iBatis)是一个优秀的持久层框架,它主要用于将Java对象与关系型数据库之间进行映射。 在MyBatis,我们首先需要配置一个SqlSessionFactory对象,该对象是整个MyBatis框架的核心。我们需要提供一个包含数据库连接信息、映射文件路径和其他配置项的配置文件,然后通过该配置文件创建一个SqlSessionFactory实例。 使用MyBatis的过程,我们可以编写Mapper接口和Mapper映射文件来定义数据库操作。Mapper接口定义了一系列的方法,每个方法对应一个数据库操作。Mapper映射文件则定义了数据库操作的具体SQL语句和映射关系。 当我们需要使用Mapper接口的方法进行数据库操作时,可以通过SqlSessionFactory获取一个SqlSession对象,然后通过SqlSession对象调用Mapper接口的方法。MyBatis会根据Mapper接口的方法名以及Mapper映射文件的配置信息,动态生成执行对应SQL语句的代码。 MyBatis对数据库操作提供了一系列的注解和标签,以支持动态SQL、事务控制、缓存等功能。同时,MyBatis也提供了一些高级特性,如延迟加载和分页查询等,以方便我们在实际开发进行灵活而高效的数据库操作。 总之,MyBatis是一款功能强大而灵活的持久层框架,它允许开发人员将Java对象与关系型数据库之间建立起映射关系,并且提供了丰富的功能以满足各种数据库操作的需求。无论是简单的查询操作,还是复杂的事务控制,MyBatis都可以帮助我们轻松地完成。 ### 回答3: MyBatis 是一个开源的持久层框架,主要用于简化数据库操作。它提供了一种使用简单的方式来访问数据库,减少了开发人员编写传统的 JDBC 代码的工作量。 MyBatis 的核心思想是将 SQL 语句与 Java 代码分离,通过 XML 或注解的方式对 SQL 进行配置,使 SQL 语句与 Java 代码实现解耦。这样可以方便地修改和调整 SQL 语句,而不影响 Java 代码的编写。 MyBatis 提供了一系列的注解和 XML 标签,可以轻松地完成参数的传递、结果的映射等操作。使用 MyBatis 可以灵活地执行增删改查的操作,并且支持动态 SQL、批处理等功能。 在 MyBatis ,SQL 语句是通过 Mapper 接口与 XML 文件或注解对应的方式实现的。通过定义 Mapper 接口,可以将一系列的 SQL 语句与 Java 代码进行绑定,并通过相应的方法来调用执行。 MyBatis 还提供了强大的缓存机制,可以缓存 SQL 语句的执行结果,从而提高系统的性能。通过在配置文件进行相关设置,可以启用或禁用缓存,并可根据实际需求进行详细的配置。 总的来说,MyBatis 是一个功能强大、灵活易用的持久层框架,适用于各种规模的项目。通过其简化的操作方式和高效的性能,开发人员可以更加方便地进行数据库操作,提高工作效率。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值