#{}和${}的区别


#{}和${}这两个语法是Mybatis实现动态sql的基础,是为了动态传递参数而存在的。总体上他们的作用是一致的(动态穿参),但是在编译过程、是否自动加单引号、安全性、使用场景等方面有很多不同

一、区别汇总

1.编译过程

1.#{}是占位符:动态解析->预编译->执行
2.${}是拼接符:动态解析->编译->执行

#{}作为sql的参数占位符,Mybatis会将sql中的#{}替换为?号,在sql执行前会使用PrepareStatement的参数设置方法,按序给sql的?号占位符设置参数值。
${}会将传递来的参数与其他sql部分进行拼接成一个完整sql语句(类似于字符串拼接),进而编译执行
预编译:数据库驱动在发送sql和参数到DBMS之前,先对sql语句进行编译处理,之后DBMS则可以直接对sql进行处理,不需要再次编译,提高了性能。这一点Mybatis默认情况下,将对所有的sql进行预编译处理。

  • 预编译可以将多个操作合并成一个步骤,一般而言,越复杂的sql:编译程度越复杂,难度越大,耗时越长,性能越差。而预编译可以合并这些操作,预编译之后DBMS可以省去编译直接运行sql。
  • 预编译语句可以重复利用。把一个sql预编译产生的PrepareStatement对象缓存下来,下次对于同一个sql,可以直接使用这个缓存的PrepareStatement对象。

2.是否自动加单引号

1.#{}对于的变量会自动加上单引号
2.${}对应的变量不会加上单引号

在这里插入图片描述

3.安全性

1.#{} 能防止sql注入
2.${} 不能防止sql注入

二、区别说明

在Mybatis环境中添加log4j.properties文件进行sql语句打印日志说明在这里插入图片描述

1.${}

在这里插入图片描述

可以看出${}获取username模糊参数时,会将其拼接在sql语句中进行查询,而并没有占位符。

2.#{}

在这里插入图片描述

使用#{}时,除了将%号进行拼接外,#{}会作为?号即参数占位符

3.关于安全性

主要指的就是防SQL注入,什么是SQL注入?以上面的用户名查询为例
如果此时的传参 username like % ‘王’ % or username like %‘陈’%,

select * from user where username like ‘%$ {value}%’
因为${}是拼接符,会直接替换,所以实际是
select * from user where username like % ‘王’ % or username like % ‘陈’ %

可以看到sql语句的查询规则已经改变,原本是查询所有用户名带王的人,现在变成了查询所有用户名带王或者用户名带陈的人,这种通过传参就能改变sql语句原本规则的操作就是SQL注入,这个在实际开发中是非常危险的,攻击者可以把sql命令插入到Web表单的输入域或页面请求的查询字符串中,欺骗服务器执行恶意的sql命令。

既然如此,那为什么#{}就能防止SQL注入呢?

select * from user where username like “%”#{username}"%"
因为#{}是占位符,所以实际是
select * from user where username like %‘王 or username like 陈’%

可以看到,#{}并不会改变原本的SQL规则,占位符?处会被完整替换,因此可以防止SQL注入
在这里插入图片描述

三、如何选择#{}和${}

1.能用#{}的地方就用#{},尽量少用 2. 表 明 作 参 数 , 或 者 o r d e r b y 排 序 时 用 {} 2.表明作参数,或者order by 排序时用 2.orderby{}
3.传参时参数使用@Param(" ")注解,@Param注解的作用时给参数命名,参数命名后就能根据名字得到参数值(相当于又加了一层密),正确的将参数传入sql语句中(一般通过#{}的方式,${}会有sql注入的问题)

举例(springmvc+mybatis)在这里插入图片描述

  • 3
    点赞
  • 18
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值