mybatis中#{}和${}的區(qū)別

#{}: 表示一個(gè)占位符號(hào),實(shí)現(xiàn)向PreparedStatement占位符中設(shè)置值(#{}表示一個(gè)占位符?),自動(dòng)進(jìn)行Java類型到JDBC類型的轉(zhuǎn)換(因此#{}可以有效防止SQL注入).#{}可以接收簡(jiǎn)單類型或PO屬性值,如果parameterType傳輸?shù)氖菃蝹€(gè)簡(jiǎn)單類型值,#{}花括號(hào)中可以是value或其它名稱.

${}: 表示拼接SQL串,通過${}可將parameterType內(nèi)容拼接在SQL中而不進(jìn)行JDBC類型轉(zhuǎn)換,${}可以接收簡(jiǎn)單類型或PO屬性值,如果parameterType傳輸?shù)氖菃蝹€(gè)簡(jiǎn)單類型值,${}花括號(hào)中只能是value.

雖然${}不能防止SQL注入,但有時(shí)${}會(huì)非常方便(如order by排序,需要將列名通過參數(shù)傳入SQL,則用ORDER BY ${column},使用#{}則無法實(shí)現(xiàn)此功能.

動(dòng)態(tài) sql 是 mybatis 的主要特性之一祥诽,在 mapper 中定義的參數(shù)傳到 xml 中之后保礼,在查詢之前 mybatis 會(huì)對(duì)其進(jìn)行動(dòng)態(tài)解析诵竭。mybatis 為我們提供了兩種支持動(dòng)態(tài) sql 的語(yǔ)法:#{} 以及 ${}醒叁。

  在下面的語(yǔ)句中回窘,如果 username 的值為 zhangsan冯挎,則兩種方式無任何區(qū)別:

select*fromuserwherename= #{name};

select*fromuserwherename=${name};

  其解析之后的結(jié)果均為

select*fromuserwherename='zhangsan';

但是?#{} 和 ${} 在預(yù)編譯中的處理是不一樣的泉瞻。#{} 在預(yù)處理時(shí)系吭,會(huì)把參數(shù)部分用一個(gè)占位符 ? 代替五嫂,變成如下的 sql 語(yǔ)句:

select*fromuserwherename=?;

而 ${} 則只是簡(jiǎn)單的字符串替換,在動(dòng)態(tài)解析階段肯尺,該 sql 語(yǔ)句會(huì)被解析成

select*fromuserwherename='zhangsan';

以上沃缘,#{} 的參數(shù)替換是發(fā)生在 DBMS 中,而 ${} 則發(fā)生在動(dòng)態(tài)解析過程中则吟。

  那么槐臀,在使用過程中我們應(yīng)該使用哪種方式呢?

答案是氓仲,優(yōu)先使用 #{}水慨。因?yàn)?${} 會(huì)導(dǎo)致 sql 注入的問題【纯福看下面的例子:

select*from${tableName}wherename=#{name}

  在這個(gè)例子中讥巡,如果表名為

  ?user; delete user; --?

  則動(dòng)態(tài)解析之后 sql 如下:

select*fromuser;deleteuser;-- where name = ?;

  --之后的語(yǔ)句被注釋掉,而原本查詢用戶的語(yǔ)句變成了查詢所有用戶信息+刪除用戶表的語(yǔ)句舔哪,會(huì)對(duì)數(shù)據(jù)庫(kù)造成重大損傷欢顷,極大可能導(dǎo)致服務(wù)器宕機(jī)。

  但是表名用參數(shù)傳遞進(jìn)來的時(shí)候捉蚤,只能使用 ${}?

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末抬驴,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子缆巧,更是在濱河造成了極大的恐慌布持,老刑警劉巖,帶你破解...
    沈念sama閱讀 222,183評(píng)論 6 516
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件陕悬,死亡現(xiàn)場(chǎng)離奇詭異题暖,居然都是意外死亡,警方通過查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 94,850評(píng)論 3 399
  • 文/潘曉璐 我一進(jìn)店門胧卤,熙熙樓的掌柜王于貴愁眉苦臉地迎上來唯绍,“玉大人,你說我怎么就攤上這事枝誊】雒ⅲ” “怎么了?”我有些...
    開封第一講書人閱讀 168,766評(píng)論 0 361
  • 文/不壞的土叔 我叫張陵叶撒,是天一觀的道長(zhǎng)绝骚。 經(jīng)常有香客問我,道長(zhǎng)祠够,這世上最難降的妖魔是什么压汪? 我笑而不...
    開封第一講書人閱讀 59,854評(píng)論 1 299
  • 正文 為了忘掉前任,我火速辦了婚禮古瓤,結(jié)果婚禮上止剖,老公的妹妹穿的比我還像新娘。我一直安慰自己湿滓,他們只是感情好滴须,可當(dāng)我...
    茶點(diǎn)故事閱讀 68,871評(píng)論 6 398
  • 文/花漫 我一把揭開白布舌狗。 她就那樣靜靜地躺著叽奥,像睡著了一般。 火紅的嫁衣襯著肌膚如雪痛侍。 梳的紋絲不亂的頭發(fā)上朝氓,一...
    開封第一講書人閱讀 52,457評(píng)論 1 311
  • 那天,我揣著相機(jī)與錄音主届,去河邊找鬼赵哲。 笑死,一個(gè)胖子當(dāng)著我的面吹牛君丁,可吹牛的內(nèi)容都是我干的枫夺。 我是一名探鬼主播,決...
    沈念sama閱讀 40,999評(píng)論 3 422
  • 文/蒼蘭香墨 我猛地睜開眼绘闷,長(zhǎng)吁一口氣:“原來是場(chǎng)噩夢(mèng)啊……” “哼橡庞!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起印蔗,我...
    開封第一講書人閱讀 39,914評(píng)論 0 277
  • 序言:老撾萬榮一對(duì)情侶失蹤扒最,失蹤者是張志新(化名)和其女友劉穎,沒想到半個(gè)月后华嘹,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體吧趣,經(jīng)...
    沈念sama閱讀 46,465評(píng)論 1 319
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 38,543評(píng)論 3 342
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了强挫。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片岔霸。...
    茶點(diǎn)故事閱讀 40,675評(píng)論 1 353
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖纠拔,靈堂內(nèi)的尸體忽然破棺而出秉剑,到底是詐尸還是另有隱情,我是刑警寧澤稠诲,帶...
    沈念sama閱讀 36,354評(píng)論 5 351
  • 正文 年R本政府宣布侦鹏,位于F島的核電站,受9級(jí)特大地震影響臀叙,放射性物質(zhì)發(fā)生泄漏略水。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 42,029評(píng)論 3 335
  • 文/蒙蒙 一劝萤、第九天 我趴在偏房一處隱蔽的房頂上張望渊涝。 院中可真熱鬧,春花似錦床嫌、人聲如沸跨释。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,514評(píng)論 0 25
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)鳖谈。三九已至,卻和暖如春阔涉,著一層夾襖步出監(jiān)牢的瞬間缆娃,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 33,616評(píng)論 1 274
  • 我被黑心中介騙來泰國(guó)打工瑰排, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留贯要,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 49,091評(píng)論 3 378
  • 正文 我出身青樓椭住,卻偏偏與公主長(zhǎng)得像崇渗,于是被迫代替她去往敵國(guó)和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子京郑,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,685評(píng)論 2 360