MyBatis中的${}和#{}区别

在MyBatis 中,${}和#{}是用于传递参数到SQL语句中的两种不同方式,它们的主要区别在于处理方式和用途:

1. #{}(预处理参数)

  • #{}是参数占位符,MyBatis会将其替换为预处理语句(PreparedStatement)的参数占位符?。
  • 使用 #{}时,MyBatis会自动为SQL参数提供适当的转义,防止SQL注入攻击。
  • #{}通常用于传入参数值,如字符串、数字等。
  • 当SQL中需要使用参数的值时,应该使用 #{}。

使用案例:

XML 复制代码
<select id="selectUserById" resultType="User">
    SELECT * FROM users WHERE id = #{id}
</select>

在这个例子中,#{id} 会被替换为?,并且实际的id值会被安全地传递给SQL语句。

2. ${}(字符串替换)

  • ${} 是文本替换,MyBatis会将其替换为实际的字符串值。
  • 使用${}时,传入的字符串将直接拼接到SQL语句中,没有预处理或转义,因此有 SQL 注入的风险。
  • ${} 通常用于传入SQL片段,如表名、列名、数据库函数等。
  • 当需要动态构建SQL语句的一部分时,可以使用${}。

使用案例:

XML 复制代码
<select id="selectUsersByName" resultType="User">
    SELECT * FROM users WHERE name like '%${searchName}%'
</select>

在这个例子中,${searchName}会被替换为实际的搜索名称,并且直接拼接到SQL语句中。注意,这种方式可能会导致SQL注入,因此在使用时需要非常小心。

3.安全提示

推荐尽可能使用#{},因为它提供了预处理语句的保护,可以防止SQL注入攻击。

只有在你完全信任传入的值,或者需要动态构建SQL片段(如表名、列名)时,才使用${}。

4.性能提示

#{}使用预处理语句,可能会稍微影响性能,因为每次执行 SQL 时都需要重新编译。

${}直接拼接字符串,性能上可能稍好一些,但牺牲了安全性。

在实际开发中,应该根据实际情况和安全考虑来选择合适的参数传递方式。

相关推荐
TechWJ9 分钟前
没有公网 IP 也想远程连 PostgreSQL?从本地数据库到固定 TCP 地址完整配置
大数据·数据库·网络安全·postgresql·内网穿透
得物技术1 小时前
指标平台:从语义底座到智能消费的实践路径|得物技术
数据库·人工智能·ai编程
StarRocks_labs1 小时前
当大模型调用进入执行引擎:StarRocks AI Function 全新能力解析
数据库·starrocks·sql·ai·pipeline·数据处理·join
TDengine (老段)1 小时前
TDengine 常见问题 TOP4
数据库·物联网·时序数据库·tdengine·涛思数据·升级·tdengine 问题
小蒜学长1 小时前
基于RFID技术的仓储管理系统设计(代码+数据库+LW)
java·数据库·spring boot·后端·rfid技术·仓储管理
梦影_2 小时前
Langchain简单快速上手教程(五)——聊天模型之流式传输
java·数据库·人工智能·python·langchain
润乾软件2 小时前
SQLazy:找出含 5 个以上连续字母表顺序字母的字符串
sql·sqlazy
数据狐(Datafox)2 小时前
1688商品列表API接口解析(附 JSON 样例)
java·开发语言·数据库·爬虫·json
adinnet20262 小时前
客服与工单:响应时长与满意度问数
数据库·人工智能
文人sec3 小时前
MYSQL:insert...select:为什么锁源表的所有行和间隙?怎么最快地复制一张表?
数据库·python·mysql