14. /#{} 和 /${} 的区别是什么?

在MyBatis中,#{}${}是两种常见的占位符,它们的作用和使用场景有所不同。理解它们的区别对于正确使用MyBatis非常重要。

1. #{} 和 ${} 的基本区别

#{}:SQL参数占位符

  • 作用#{}用于将传入的参数安全地绑定到SQL语句中,它会自动使用PreparedStatement?占位符机制,并且MyBatis会对传入的参数进行预处理(例如防止SQL注入)。

  • 参数替换 :在生成SQL语句时,#{}会被替换为一个?,然后由JDBC驱动程序将参数值绑定到这个?占位符上。

  • 使用场景:通常用于传递用户输入的参数,如查询条件、插入或更新的数据等。

    示例

    java 复制代码
    <select id="findUserById" resultType="User">
        SELECT * FROM users WHERE id = #{id}
    </select>
    • 如果传入的id为1,MyBatis生成的SQL类似于:SELECT * FROM users WHERE id = ?,然后通过PreparedStatement?替换为1。

${}:SQL文本占位符

  • 作用${}用于直接将传入的参数值替换到SQL语句中,它不会进行预处理,因此直接将参数值插入到SQL语句中。这意味着${}会将参数视为SQL的一部分,可能会导致SQL注入风险。

  • 参数替换 :在生成SQL语句时,${}会直接将传入的值替换到SQL语句中,而不会使用?占位符。

  • 使用场景:通常用于动态生成SQL片段,比如排序字段名、表名、列名等不直接来自用户输入的参数。

    示例

    java 复制代码
    <select id="findUserByColumn" resultType="User">
        SELECT * FROM users WHERE ${columnName} = #{value}
    </select>
    • 如果传入的columnNameusernamevalueJohn,MyBatis生成的SQL类似于:SELECT * FROM users WHERE username = ?,然后通过PreparedStatement?替换为John

2. 安全性和使用建议

  • SQL注入防护 :由于#{}会使用PreparedStatement的参数绑定机制,因此可以有效防止SQL注入攻击。而${}直接将参数值拼接到SQL中,可能导致SQL注入,因此应慎重使用。

  • 动态SQL生成${}更适合用于生成动态的SQL片段,比如动态表名、列名等。但要确保传入的值是可信任的,或者通过其他手段确保安全。

3. 具体示例

使用 #{} 的示例

java 复制代码
<select id="findUserById" resultType="User">
    SELECT * FROM users WHERE id = #{id}
</select>
  • 传入id为1,生成SQL为:

    java 复制代码
    SELECT * FROM users WHERE id = ?

    然后将参数1安全地绑定到?上。

使用 ${} 的示例

java 复制代码
<select id="findUserByColumn" resultType="User">
    SELECT * FROM users WHERE ${columnName} = #{value}
</select>
  • 传入columnNameusernamevalueJohn,生成SQL为:

    java 复制代码
    SELECT * FROM users WHERE username = ?

    然后将参数John绑定到?上。

SQL注入风险示例

java 复制代码
<select id="findUserByColumn" resultType="User">
    SELECT * FROM users WHERE ${columnName} = #{value}
</select>
  • 如果传入的columnNameusername OR '1'='1',生成的SQL可能是:

    java 复制代码
    SELECT * FROM users WHERE username OR '1'='1' = ?

    这样就可能导致SQL注入问题。

总结

  • #{}:安全地传递参数,防止SQL注入,常用于传递用户输入的参数。

  • ${}:直接将参数值插入到SQL中,适用于动态生成SQL片段(如表名、列名),但存在SQL注入风险,应谨慎使用。

在实际开发中,建议尽量使用#{}来传递参数,以确保SQL安全性,而对于使用${}的场景,需要确保传入的参数是安全且经过验证的。

相关推荐
何中应13 分钟前
Spring Boot整合Doris
java·数据库·spring boot
遨游DATA38 分钟前
Maven dependencyManagement 已声明却仍缺 Jar:如何验证最终运行包
java·spring boot·maven·故障排查·依赖管理
腻害兔42 分钟前
【若依项目-产品经理视角】深度拆解 RuoYi-Vue-Pro 认证与权限:RBAC + 数据权限,这套“门禁系统“到底怎么设计的?
java·vue.js·人工智能·产品经理·ai编程
Summer-Bright1 小时前
深度 | Agent 协议标准化:一场决定了 AI 经济底层规则的基础设施战争
java·数据库·人工智能·ai
我叫张小白。1 小时前
LangChain 结构化输出(Structured Output)技术文档
java·数据库·langchain
灯澜忆梦1 小时前
Go 语言 _JSON---序列化与反序列化
开发语言·golang·json
麻瓜老宋2 小时前
AI开发C语言应用按步走,表达式计算器calc的第四步,交互式 REPL 模式
c语言·开发语言·atomcode
猫猫不是喵喵.2 小时前
双亲委派机制与类加载过程
java·开发语言
大模型码小白2 小时前
向量化引擎与 AI 排障:当 SIMD 遇到异常检测,存储诊断的范式转移
java·大数据·数据库·人工智能·python
布朗克1682 小时前
Go入门到精通-22-同步原语
开发语言·后端·golang·同步原语