MyBatis 中 ${}和 #{}千万不要乱用

2024-03-15 11:38
文章标签 mybatis 不要 千万 乱用

本文主要是介绍MyBatis 中 ${}和 #{}千万不要乱用,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

1、#{}是预编译处理,MyBatis在处理#{ }时,它会将sql中的#{ }替换为?,然后调用PreparedStatement的set方法来赋值,传入字符串后,会在值两边加上单引号,如上面的值 “4,44,514”就会变成“ ‘4,44,514’ ”;

2、 是 字 符 串 替 换 , 在 处 理 是 字 符 串 替 换 , M y B a t i s 在 处 理 时 , 它 会 将 s q l 中 的 {}是字符串替换,在处理{ }是字符串替换, MyBatis在处理{ }时,它会将sql中的 MyBatis,sql{ }替换为变量的值,传入的数据不会加两边加上单引号。

注意:使用${ }会导致sql注入,不利于系统的安全性!SQL注入:就是通过把SQL命令插入到Web表单提交或输入域名或页面请求的查询字符串,最终达到欺骗服务器执行恶意的SQL命令。常见的有匿名登录(在登录框输入恶意的字符串)、借助异常获取数据库信息等

package com.xiaobu.mapper;import com.xiaobu.base.mapper.MyMapper;
import com.xiaobu.entity.Country;import java.util.List;/*** @author xiaobu* @version JDK1.8.0_171* @date on  2018/11/27 19:21* @description V1.0*/
public interface CountryMapper extends MyMapper<Country> {/*** 功能描述:通过#{}来进行查询** @param ids id* @return java.util.List<com.xiaobu.entity.Country>* @author xiaobu* @date 2019/7/26 11:53* @version 1.0*/List<Country> findList(String ids);/*** 功能描述:通过${}来进行查询** @param ids id* @return java.util.List<com.xiaobu.entity.Country>* @author xiaobu* @date 2019/7/26 11:53* @version 1.0*/List<Country> findList2(String ids);/*** 功能描述: 通过foreach来进行查询** @param ids id* @return java.util.List<com.xiaobu.entity.Country>* @author xiaobu* @date 2019/7/26 11:53* @version 1.0*/List<Country> findListByForEach(List<Integer> ids);
}
<?xml version="1.0" encoding="UTF-8" ?><!DOCTYPE mapper PUBLIC "-//mybatis.org//DTD Mapper 3.0//EN" "http://mybatis.org/dtd/mybatis-3-mapper.dtd" >
<mapper namespace="com.xiaobu.mapper.CountryMapper"><select id="findList" resultType="com.xiaobu.entity.Country">select * from country where id in (#{ids} )</select><select id="findList2" resultType="com.xiaobu.entity.Country">select * from country where id in (${ids} )</select><select id="findListByForEach"  parameterType="List" resultType="com.xiaobu.entity.Country">select * from country where id in<foreach collection="list" index="index" item="item" open="(" separator="," close=")">#{item}</foreach></select>
</mapper>
 @Testpublic void  countTotal(){//统计总数 SELECT COUNT(Id) FROM countryExample example = new Example(City.class);int count =countryMapper.selectCountByExample(example);System.out.println("count = " + count);//按条件查询  SELECT COUNT(Id) FROM countryCountry country = new Country();//country.setCountryname("1234");int conunt2 = countryMapper.selectCount(country);System.out.println("conunt2 = " + conunt2);}@Testpublic void  findList(){//Preparing: select * from country where id in ( '1,2,3')List<Country> countries = countryMapper.findList("1,2,3");//countries = [Country(countryname=Angola, countrycode=AO)]System.out.println("countries = " + countries);//报错   There is no getter for property named 'ids' in 'class java.lang.StringList<Country> countries2 = countryMapper.findList2("1,2,3");System.out.println("countries2 = " + countries2);}@Testpublic void  findListByForeach(){//Preparing: select * from country where id in ( ? , ? , ? )//Parameters: 1(Integer), 2(Integer), 3(Integer)List<Integer> list = new ArrayList<>(3);list.add(1);list.add(2);list.add(3);List<Country> countries2 = countryMapper.findListByForEach(list);System.out.println("countries2 = " + countries2);}

foreach 说明

  1. item表示集合中每一个元素进行迭代时的别名,
  2. index指 定一个名字,用于表示在迭代过程中,每次迭代到的位置,
  3. open表示该语句以什么开始,
  4. separator表示在每次进行迭代之间以什么符号作为分隔符,
  5. close表示以什么结束。
  6. collection指参数类型

这篇关于MyBatis 中 ${}和 #{}千万不要乱用的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/811856

相关文章

MyBatis ResultMap 的基本用法示例详解

《MyBatisResultMap的基本用法示例详解》在MyBatis中,resultMap用于定义数据库查询结果到Java对象属性的映射关系,本文给大家介绍MyBatisResultMap的基本... 目录MyBATis 中的 resultMap1. resultMap 的基本语法2. 简单的 resul

Mybatis的分页实现方式

《Mybatis的分页实现方式》MyBatis的分页实现方式主要有以下几种,每种方式适用于不同的场景,且在性能、灵活性和代码侵入性上有所差异,对Mybatis的分页实现方式感兴趣的朋友一起看看吧... 目录​1. 原生 SQL 分页(物理分页)​​2. RowBounds 分页(逻辑分页)​​3. Page

MyBatis Plus 中 update_time 字段自动填充失效的原因分析及解决方案(最新整理)

《MyBatisPlus中update_time字段自动填充失效的原因分析及解决方案(最新整理)》在使用MyBatisPlus时,通常我们会在数据库表中设置create_time和update... 目录前言一、问题现象二、原因分析三、总结:常见原因与解决方法对照表四、推荐写法前言在使用 MyBATis

Mybatis Plus Join使用方法示例详解

《MybatisPlusJoin使用方法示例详解》:本文主要介绍MybatisPlusJoin使用方法示例详解,本文通过实例代码给大家介绍的非常详细,对大家的学习或工作具有一定的参考借鉴价值,... 目录1、pom文件2、yaml配置文件3、分页插件4、示例代码:5、测试代码6、和PageHelper结合6

MyBatis设计SQL返回布尔值(Boolean)的常见方法

《MyBatis设计SQL返回布尔值(Boolean)的常见方法》这篇文章主要为大家详细介绍了MyBatis设计SQL返回布尔值(Boolean)的几种常见方法,文中的示例代码讲解详细,感兴趣的小伙伴... 目录方案一:使用COUNT查询存在性(推荐)方案二:条件表达式直接返回布尔方案三:存在性检查(EXI

MyBatis编写嵌套子查询的动态SQL实践详解

《MyBatis编写嵌套子查询的动态SQL实践详解》在Java生态中,MyBatis作为一款优秀的ORM框架,广泛应用于数据库操作,本文将深入探讨如何在MyBatis中编写嵌套子查询的动态SQL,并结... 目录一、Myhttp://www.chinasem.cnBATis动态SQL的核心优势1. 灵活性与可

Mybatis嵌套子查询动态SQL编写实践

《Mybatis嵌套子查询动态SQL编写实践》:本文主要介绍Mybatis嵌套子查询动态SQL编写方式,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,望不吝赐教... 目录前言一、实体类1、主类2、子类二、Mapper三、XML四、详解总结前言MyBATis的xml文件编写动态SQL

Mybatis Plus JSqlParser解析sql语句及JSqlParser安装步骤

《MybatisPlusJSqlParser解析sql语句及JSqlParser安装步骤》JSqlParser是一个用于解析SQL语句的Java库,它可以将SQL语句解析为一个Java对象树,允许... 目录【一】jsqlParser 是什么【二】JSqlParser 的安装步骤【三】使用场景【1】sql语

mybatis的mapper对应的xml写法及配置详解

《mybatis的mapper对应的xml写法及配置详解》这篇文章给大家介绍mybatis的mapper对应的xml写法及配置详解,本文给大家介绍的非常详细,对大家的学习或工作具有一定的参考借鉴价值,... 目录前置mapper 对应 XML 基础配置mapper 对应 xml 复杂配置Mapper 中的相

MyBatis分页插件PageHelper深度解析与实践指南

《MyBatis分页插件PageHelper深度解析与实践指南》在数据库操作中,分页查询是最常见的需求之一,传统的分页方式通常有两种内存分页和SQL分页,MyBatis作为优秀的ORM框架,本身并未提... 目录1. 为什么需要分页插件?2. PageHelper简介3. PageHelper集成与配置3.