MyBatis中的${}和#{}区别

news/2024/11/25 20:31:13/

        在MyBatis 中,${}和#{}是用于传递参数到SQL语句中的两种不同方式,它们的主要区别在于处理方式和用途:

1. #{}(预处理参数)

  • #{}是参数占位符,MyBatis会将其替换为预处理语句(PreparedStatement)的参数占位符?。
  • 使用 #{}时,MyBatis会自动为SQL参数提供适当的转义,防止SQL注入攻击。
  • #{}通常用于传入参数值,如字符串、数字等。
  • 当SQL中需要使用参数的值时,应该使用 #{}。   

使用案例:

<select id="selectUserById" resultType="User">SELECT * FROM users WHERE id = #{id}
</select>

在这个例子中,#{id} 会被替换为?,并且实际的id值会被安全地传递给SQL语句。

2. ${}(字符串替换)

  • ${} 是文本替换,MyBatis会将其替换为实际的字符串值。
  • 使用${}时,传入的字符串将直接拼接到SQL语句中,没有预处理或转义,因此有 SQL 注入的风险。
  • ${} 通常用于传入SQL片段,如表名、列名、数据库函数等。
  • 当需要动态构建SQL语句的一部分时,可以使用${}。   

使用案例:

<select id="selectUsersByName" resultType="User">SELECT * FROM users WHERE name like '%${searchName}%'
</select>

        在这个例子中,${searchName}会被替换为实际的搜索名称,并且直接拼接到SQL语句中。注意,这种方式可能会导致SQL注入,因此在使用时需要非常小心。

3.安全提示

        推荐尽可能使用#{},因为它提供了预处理语句的保护,可以防止SQL注入攻击。
 只有在你完全信任传入的值,或者需要动态构建SQL片段(如表名、列名)时,才使用${}。

4.性能提示

#{}使用预处理语句,可能会稍微影响性能,因为每次执行 SQL 时都需要重新编译。
${}直接拼接字符串,性能上可能稍好一些,但牺牲了安全性。

在实际开发中,应该根据实际情况和安全考虑来选择合适的参数传递方式。
 


http://www.ppmy.cn/news/1549909.html

相关文章

从RNA测序数据中推断差异RNA编辑位点的统计推断

从RNA测序数据中推断差异RNA编辑位点的统计推断 描述 本仓库包含两个R函数,用于运行REDITs(RNA编辑测试)来调用差异RNA编辑位点: 在病例-对照(或条件1 vs 条件2)队列之间显著不同的RNA编辑位点 由REDIT-LLR(RNA编辑测试 - 对数似然比)处理显著与分类变量(例如性别、…

鸿蒙开发-音视频

Media Kit 特点 一般场合的音视频处理&#xff0c;可以直接使用系统集成的Video组件&#xff0c;不过外观和功能自定义程度低Media kit&#xff1a;轻量媒体引擎&#xff0c;系统资源占用低支持音视频播放/录制&#xff0c;pipeline灵活拼装&#xff0c;插件化扩展source/demu…

《第十部分》1.STM32之通信接口《精讲》之IIC通信---介绍

经过近一周的USART学习&#xff0c;我深刻体会到通信对单片机的重要性。它就像人类的手脚和大脑&#xff0c;只有掌握了通信技术&#xff0c;单片机才能与外界交互&#xff0c;展现出丰富多彩的功能&#xff0c;变得更加强大和实用。 单片机最基础的“语言”是二进制。可惜&am…

flowable流程图详细绘制教程

文章目录 前言一、flowable是什么&#xff1f;回答下之前的问题 二、flowable-modeler使用1. 使用步骤2.开始绘制弄一个请假的流程 三 加载该流程总结 前言 flowable有些晦涩难懂的东西&#xff1a; 我最开始接触的时候,还是用的activity,当时觉得好复杂,那么这次经过我自己在…

初始Python篇(7)—— 正则表达式

找往期文章包括但不限于本期文章中不懂的知识点&#xff1a; 个人主页&#xff1a;我要学编程(ಥ_ಥ)-CSDN博客 所属专栏&#xff1a; Python 目录 正则表达式的概念 正则表达式的组成 元字符 限定符 其他字符 正则表达式的使用 正则表达式的常见操作方法 match方法的…

Java语言程序设计 选填题知识点总结

第一章 javac.exe是JDK提供的编译器public static void main (String args[])是Java应用程序主类中正确的main方法Java源文件是由若干个书写形式互相独立的类组成的Java语言的名字是印度尼西亚一个盛产咖啡的岛名Java源文件中可以有一个或多个类Java源文件的扩展名是.java如果…

Node.js 安装与环境配置详解:从入门到实战

**标题&#xff1a;Node.js 安装与环境配置详解&#xff1a;从入门到实战** --- ### 一、Node.js 简介 Node.js 是一个基于 Chrome V8 引擎的 JavaScript 运行时环境&#xff0c;允许开发者在服务器端运行 JavaScript 代码。凭借其事件驱动、非阻塞 I/O 模型&#xff0c;Nod…

面试经典 150 题:205,55

205. 同构字符串 【解题思路】 来自大佬Krahets 【参考代码】 class Solution { public:bool isIsomorphic(string s, string t) {map<char, char> Smap, Tmap;for(int i0; i<s.size(); i){char a s[i], b t[i];//map容器存在该字符&#xff0c;且不等于之前映射…