MyBatis 中 ${}和 #{}千万不要乱用

2024-03-15 11:38
文章标签 mybatis 不要 千万 乱用

本文主要是介绍MyBatis 中 ${}和 #{}千万不要乱用,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

1、#{}是预编译处理,MyBatis在处理#{ }时,它会将sql中的#{ }替换为?,然后调用PreparedStatement的set方法来赋值,传入字符串后,会在值两边加上单引号,如上面的值 “4,44,514”就会变成“ ‘4,44,514’ ”;

2、 是 字 符 串 替 换 , 在 处 理 是 字 符 串 替 换 , M y B a t i s 在 处 理 时 , 它 会 将 s q l 中 的 {}是字符串替换,在处理{ }是字符串替换, MyBatis在处理{ }时,它会将sql中的 MyBatis,sql{ }替换为变量的值,传入的数据不会加两边加上单引号。

注意:使用${ }会导致sql注入,不利于系统的安全性!SQL注入:就是通过把SQL命令插入到Web表单提交或输入域名或页面请求的查询字符串,最终达到欺骗服务器执行恶意的SQL命令。常见的有匿名登录(在登录框输入恶意的字符串)、借助异常获取数据库信息等

package com.xiaobu.mapper;import com.xiaobu.base.mapper.MyMapper;
import com.xiaobu.entity.Country;import java.util.List;/*** @author xiaobu* @version JDK1.8.0_171* @date on  2018/11/27 19:21* @description V1.0*/
public interface CountryMapper extends MyMapper<Country> {/*** 功能描述:通过#{}来进行查询** @param ids id* @return java.util.List<com.xiaobu.entity.Country>* @author xiaobu* @date 2019/7/26 11:53* @version 1.0*/List<Country> findList(String ids);/*** 功能描述:通过${}来进行查询** @param ids id* @return java.util.List<com.xiaobu.entity.Country>* @author xiaobu* @date 2019/7/26 11:53* @version 1.0*/List<Country> findList2(String ids);/*** 功能描述: 通过foreach来进行查询** @param ids id* @return java.util.List<com.xiaobu.entity.Country>* @author xiaobu* @date 2019/7/26 11:53* @version 1.0*/List<Country> findListByForEach(List<Integer> ids);
}
<?xml version="1.0" encoding="UTF-8" ?><!DOCTYPE mapper PUBLIC "-//mybatis.org//DTD Mapper 3.0//EN" "http://mybatis.org/dtd/mybatis-3-mapper.dtd" >
<mapper namespace="com.xiaobu.mapper.CountryMapper"><select id="findList" resultType="com.xiaobu.entity.Country">select * from country where id in (#{ids} )</select><select id="findList2" resultType="com.xiaobu.entity.Country">select * from country where id in (${ids} )</select><select id="findListByForEach"  parameterType="List" resultType="com.xiaobu.entity.Country">select * from country where id in<foreach collection="list" index="index" item="item" open="(" separator="," close=")">#{item}</foreach></select>
</mapper>
 @Testpublic void  countTotal(){//统计总数 SELECT COUNT(Id) FROM countryExample example = new Example(City.class);int count =countryMapper.selectCountByExample(example);System.out.println("count = " + count);//按条件查询  SELECT COUNT(Id) FROM countryCountry country = new Country();//country.setCountryname("1234");int conunt2 = countryMapper.selectCount(country);System.out.println("conunt2 = " + conunt2);}@Testpublic void  findList(){//Preparing: select * from country where id in ( '1,2,3')List<Country> countries = countryMapper.findList("1,2,3");//countries = [Country(countryname=Angola, countrycode=AO)]System.out.println("countries = " + countries);//报错   There is no getter for property named 'ids' in 'class java.lang.StringList<Country> countries2 = countryMapper.findList2("1,2,3");System.out.println("countries2 = " + countries2);}@Testpublic void  findListByForeach(){//Preparing: select * from country where id in ( ? , ? , ? )//Parameters: 1(Integer), 2(Integer), 3(Integer)List<Integer> list = new ArrayList<>(3);list.add(1);list.add(2);list.add(3);List<Country> countries2 = countryMapper.findListByForEach(list);System.out.println("countries2 = " + countries2);}

foreach 说明

  1. item表示集合中每一个元素进行迭代时的别名,
  2. index指 定一个名字,用于表示在迭代过程中,每次迭代到的位置,
  3. open表示该语句以什么开始,
  4. separator表示在每次进行迭代之间以什么符号作为分隔符,
  5. close表示以什么结束。
  6. collection指参数类型

这篇关于MyBatis 中 ${}和 #{}千万不要乱用的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/811856

相关文章

MyBatis常用XML语法详解

《MyBatis常用XML语法详解》文章介绍了MyBatis常用XML语法,包括结果映射、查询语句、插入语句、更新语句、删除语句、动态SQL标签以及ehcache.xml文件的使用,感兴趣的朋友跟随小... 目录1、定义结果映射2、查询语句3、插入语句4、更新语句5、删除语句6、动态 SQL 标签7、ehc

MyBatis延迟加载与多级缓存全解析

《MyBatis延迟加载与多级缓存全解析》文章介绍MyBatis的延迟加载与多级缓存机制,延迟加载按需加载关联数据提升性能,一级缓存会话级默认开启,二级缓存工厂级支持跨会话共享,增删改操作会清空对应缓... 目录MyBATis延迟加载策略一对多示例一对多示例MyBatis框架的缓存一级缓存二级缓存MyBat

mybatis直接执行完整sql及踩坑解决

《mybatis直接执行完整sql及踩坑解决》MyBatis可通过select标签执行动态SQL,DQL用ListLinkedHashMap接收结果,DML用int处理,注意防御SQL注入,优先使用#... 目录myBATiFBNZQs直接执行完整sql及踩坑select语句采用count、insert、u

MyBatis Plus大数据量查询慢原因分析及解决

《MyBatisPlus大数据量查询慢原因分析及解决》大数据量查询慢常因全表扫描、分页不当、索引缺失、内存占用高及ORM开销,优化措施包括分页查询、流式读取、SQL优化、批处理、多数据源、结果集二次... 目录大数据量查询慢的常见原因优化方案高级方案配置调优监控与诊断总结大数据量查询慢的常见原因MyBAT

MyBatis/MyBatis-Plus同事务循环调用存储过程获取主键重复问题分析及解决

《MyBatis/MyBatis-Plus同事务循环调用存储过程获取主键重复问题分析及解决》MyBatis默认开启一级缓存,同一事务中循环调用查询方法时会重复使用缓存数据,导致获取的序列主键值均为1,... 目录问题原因解决办法如果是存储过程总结问题myBATis有如下代码获取序列作为主键IdMappe

PHP轻松处理千万行数据的方法详解

《PHP轻松处理千万行数据的方法详解》说到处理大数据集,PHP通常不是第一个想到的语言,但如果你曾经需要处理数百万行数据而不让服务器崩溃或内存耗尽,你就会知道PHP用对了工具有多强大,下面小编就... 目录问题的本质php 中的数据流处理:为什么必不可少生成器:内存高效的迭代方式流量控制:避免系统过载一次性

C#实现千万数据秒级导入的代码

《C#实现千万数据秒级导入的代码》在实际开发中excel导入很常见,现代社会中很容易遇到大数据处理业务,所以本文我就给大家分享一下千万数据秒级导入怎么实现,文中有详细的代码示例供大家参考,需要的朋友可... 目录前言一、数据存储二、处理逻辑优化前代码处理逻辑优化后的代码总结前言在实际开发中excel导入很

MyBatis分页查询实战案例完整流程

《MyBatis分页查询实战案例完整流程》MyBatis是一个强大的Java持久层框架,支持自定义SQL和高级映射,本案例以员工工资信息管理为例,详细讲解如何在IDEA中使用MyBatis结合Page... 目录1. MyBATis框架简介2. 分页查询原理与应用场景2.1 分页查询的基本原理2.1.1 分

MyBatis Plus实现时间字段自动填充的完整方案

《MyBatisPlus实现时间字段自动填充的完整方案》在日常开发中,我们经常需要记录数据的创建时间和更新时间,传统的做法是在每次插入或更新操作时手动设置这些时间字段,这种方式不仅繁琐,还容易遗漏,... 目录前言解决目标技术栈实现步骤1. 实体类注解配置2. 创建元数据处理器3. 服务层代码优化填充机制详

mybatis映射器配置小结

《mybatis映射器配置小结》本文详解MyBatis映射器配置,重点讲解字段映射的三种解决方案(别名、自动驼峰映射、resultMap),文中通过示例代码介绍的非常详细,对大家的学习或者工作具有一定... 目录select中字段的映射问题使用SQL语句中的别名功能使用mapUnderscoreToCame