作者简介:大家好,我是smart哥,前中兴通讯、美团架构师,现某互联网公司CTO
联系qq:184480602,加我进群,大家一起学习,一起进步,一起对抗互联网寒冬
学习必须往深处挖,挖的越深,基础越扎实!
阶段1、深入多线程
阶段2、深入多线程设计模式
阶段3、深入juc源码解析
码哥源码部分
码哥讲源码-原理源码篇【2024年最新大厂关于线程池使用的场景题】
码哥讲源码-原理源码篇【揭秘join方法的唤醒本质上决定于jvm的底层析构函数】
码哥源码-原理源码篇【Doug Lea为什么要将成员变量赋值给局部变量后再操作?】
码哥讲源码【谁再说Spring不支持多线程事务,你给我抽他!】
打脸系列【020-3小时讲解MESI协议和volatile之间的关系,那些将x86下的验证结果当作最终结果的水货们请闭嘴】
一、接口方法:
public interface PlayerDao {
List<Player> findByName(@Param("playName") String playName);
}
Mapper文件1:
<select id="findByName" resultType="Player">
select *
from tb_player
where playName = #{playName}
</select>
Mapper文件2:
<select id="findByName" resultType="Player">
select *
from tb_player
where playName = '${playName}'
</select>
二、测试代码
关键代码如下:
public void testSqlInject() {
// 1.获取sqlSession
SqlSession sqlSession = sqlSessionFactory.openSession();
// 2.获取对应mapper
PlayerDao mapper = sqlSession.getMapper(PlayerDao.class);
String playName = "Lebron James";
String fakeName = "Lebron Jamesxxx' or '1 = 1 ";
//List<Player> list = mapper.findByName(playName);
List<Player> list = mapper.findByName(fakeName);
for (Player player: list) {
System.out.println(player);
}
System.out.println(list.size());
}
三、验证
验证#操作符
- 使用Mapper文件1:
- 执行testSqlInject,分别放开执行下面2行代码
List<Player> list = mapper.findByName(playName);
List<Player> list = mapper.findByName(fakeName);
执行第一行,只能找到一条记录,
执行第二行,不能找出任何记录,
从而验证了#的防sql注入。
验证$操作符
- 使用Mapper文件2
- 执行testSqlInject,分别放开执行下面2行代码
List<Player> list = mapper.findByName(playName);
List<Player> list = mapper.findByName(fakeName);
执行第一行,只能找到一条记录,
执行第二行,可以找出数据库的全部记录,
从而验证了$的sql注入的不安全性。