mybatis中#{}于${}

#{}相当于一个预编译中的 ‘?’ 参数占位符,并在Sql解析时将形参值取出,自动加上引号

示例:现有实参为 username = "jojo"
	.....
		<select id="findUserByName" parameterType="string" resultType="com.demo.domain.User">
			select * from user where username = #{username}
		</select>
	.....
	相当于预编译:
		select * from user where username = ?
	Sql解析为:
		select * from user where username = 'jojo'

${}则是完全的参数值替换

	示例:现有实参为 username = "jojo"
	.....
		<select id="findUserByName" parameterType="string" resultType="com.demo.domain.User">
			select * from user where username = ${username}
		</select>
	.....
	Sql解析为:
		select * from user where username = jojo

Sql注入
  使用${}有一个巨大的安全隐患就是有sql注入问题

示例:现有实参为 password = "jojo or 1 = 1"
	使用#{}:
		.....
		<select id="findUserByName" parameterType="string" resultType="com.demo.domain.User">
			select * from user where password = #{password}
		</select>
		.....
	Sql解析为:
		select * from user where password = 'jojo or 1 = 1' (可以防止sql注入)
	
	使用${}:
		.....
		<select id="findUserByName" parameterType="string" resultType="com.demo.domain.User">
			select * from user where password = ${password}
		</select>
		.....
	Sql解析为:
		select * from user where password = jojo or 1 = 1 (sql注入)

使用${}的场景
  在参数为表名、字段名的情况下,由于#{}会将参数自动加上引号,会导致sql无法达到预期结果甚至报错,此时只能使用${}

示例: 现有实参 age = "age"
	使用#{}:
		.....
		<select id="findUserByName" parameterType="string" resultType="com.demo.domain.User">
			select * from user order by #{age} desc
		</select>
		.....
	Sql解析为:
		select * from user order by 'age' desc (此时的'age'相当于一个"值",而非表字段,所以无法得到正确结果)
	
	使用${}:
		.....
		<select id="findUserByName" parameterType="string" resultType="com.demo.domain.User">
			select * from user order by ${age} desc
		</select>
		.....
	Sql解析为:
		select * from user order by age desc (得到正确结果)

除了在必须使用${}的情况下使用${},其余情况下推荐使用#{}

  • 1
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值