MyBatis中#{}和${}的用法

一、例子

1、#{}将传入的数据当作一个字符串,会对传入的数据加上一个双引号。

比如:

sql 复制代码
select * from student where student_name = #{studentName}

如果传入的值为zhangsan,那么经过Mybatis解析完成之后的语句是:

sql 复制代码
select * from student where student_name="zhangsan"

2、${}将传入的数据直接显示生成在sql中。

比如:

sql 复制代码
select ${fieldName} from user where user_age = 22

此时,传入的参数作为要查询的字段,如果传入的值为user_name,则解析成的sql为:

sql 复制代码
select user_name from user where user_age = 22

二、区别

  1. #{}方式能够很大程度上防止sql注入,${}无法防止sql注入。

  2. ${}方式一般用于传入数据库对象,例如列表和表名,#{}方式一般用来传递接口传输过来的具体数据。

  3. 由于#{}方式具有更高的安全行,所以能用#{}的地方尽量不要使用${}

  4. Mybatis排序时使用order by动态参数时需要注意,用${}而不是#{}

  5. #符号(Pound Sign

    • #符号用于参数值的占位,会将参数值进行预编译,并在执行SQL语句时将参数值安全地传递给数据库,防止SQL注入攻击。

    • 适用于大多数情况,尤其是当参数值来自用户输入或不可信数据时,是更安全的选择。

    • 参数值会被自动转义,不需要担心特殊字符的处理。

    • 使用#符号会产生预编译的SQL语句,可以提高数据库的性能,因为数据库可以缓存相同的预编译语句。

    xml 复制代码
    <!-- 使用#符号进行参数占位 -->
    <select id="getUserById" parameterType="int" resultType="User">
      SELECT * FROM users
      WHERE id = #{userId}
    </select>
  6. $符号(Dollar Sign

    • $符号用于简单的值替换,不进行预编译,直接将参数的值嵌入SQL语句中。

    • 适用于那些不需要参数值预编译,且参数值是确定且可信的情况,比如用于动态拼接SQL语句的情况。

    • 使用$符号时,需要小心防止SQL注入攻击,需要手动处理参数值的安全性。

    • 不会产生预编译的SQL语句,可能会导致数据库性能较低,因为每次SQL语句都会重新解析和执行。

    XML 复制代码
    <!-- 使用$符号进行简单值替换 -->
    <select id="getUserByName" parameterType="string" resultType="User">
      SELECT * FROM users
      WHERE username = '${username}'
    </select>

三、最后说一下$动态 拼接SQL

下面是一个实例:

xml 复制代码
<select id="getUsersWithDynamicSorting" parameterType="map" resultType="User">
  SELECT * FROM users
  WHERE 1=1 <!-- 为了方便拼接,可以始终使用一个始终成立的条件 -->

  <!-- 根据参数动态拼接排序字段和排序顺序 -->
  <if test="sortField != null and sortOrder != null">
    ORDER BY ${sortField} ${sortOrder}
  </if>

</select>
相关推荐
SamDeepThinking6 分钟前
第1篇-开篇词:几亿用户规模下,我们是怎么做C端高并发商品系统的
java·后端·架构
weisian1517 分钟前
Java并发编程--47-分布式ID生成器:雪花算法(Snowflake)与时钟回拨问题
java·算法·时钟回拨·雪花算法id
itzixiao8 分钟前
L1-066 猫是液体(5分)[java][python]
java·开发语言·python·算法
小菜同学爱学习9 分钟前
第一章 初识达梦数据库:基础认知与环境准备
数据库·达梦
zhoutongsheng12 分钟前
如何解决ORA-01078参数文件错误_pfile与spfile互相创建恢复
jvm·数据库·python
m0_7162550014 分钟前
批处理一道例题+答案解析+批处理知识点总结 | 批处理高频易错场景 + 正确写法对照表
数据库·oracle
冷小鱼15 分钟前
MyBatis 与 MyBatis-Plus:从入门到精通的完整指南
java·tomcat·mybatis
2401_8242226916 分钟前
HTML怎么标注字数限制提示_HTML实时字数统计占位【详解】
jvm·数据库·python
DolphinScheduler社区25 分钟前
DolphinScheduler 3.3.2 如何调用 DataX 3.0 + SeaTunnel 2.3.12?附 Demo演示!
java·spark·apache·海豚调度·大数据工作流调度
稀饭过霍31 分钟前
数据类型【TINYINT、SMALLINT、INT、BIGINT、decimal(18,2)】表示意思
数据库