在 Java 的 MyBatis 框架中,# 和 $ 的区别

一、基本语法

xml 复制代码
<select id="getUserByName" resultType="User">
    SELECT * FROM user WHERE username = #{name}
</select>
xml 复制代码
<select id="getUserByTable" resultType="User">
    SELECT * FROM ${table} WHERE id = #{id}
</select>

二、区别详解

特性 # 占位符 $ 占位符
替换方式 预编译 ,使用 PreparedStatement 参数 直接字符串替换
SQL 安全性 安全(防止 SQL 注入) 不安全(容易被 SQL 注入)
使用场景 绝大多数参数替换,如 WHERE 条件中的值 表名、列名、排序字段等结构性元素
示例 WHERE name = #{name}WHERE name = ?,再将参数安全绑定为 admin ORDER BY ${column}ORDER BY username

三、举个例子理解差异

1. 使用 #

xml 复制代码
<select id="findUser" resultType="User">
    SELECT * FROM user WHERE username = #{username}
</select>

传入 username = "admin"

生成的 SQL 为:

sql 复制代码
SELECT * FROM user WHERE username = ?

然后通过 JDBC 的 PreparedStatementadmin 安全地绑定进去。

可以防止 SQL 注入,因为参数不会直接拼接进 SQL。


2. 使用 $

xml 复制代码
<select id="findUser" resultType="User">
    SELECT * FROM user WHERE username = '${username}'
</select>

传入 username = "admin' OR '1'='1"

生成的 SQL 为:

sql 复制代码
SELECT * FROM user WHERE username = 'admin' OR '1'='1'

❌ 这样就变成了 SQL 注入,永远返回真,导致严重安全漏洞。


四、典型使用场景

场景 使用方式 原因
传递查询条件、值 #{} 安全,防注入
动态表名、字段名 ${} 结构性语法,不能预编译,只能拼接
排序字段 ${} 例如 ORDER BY ${sortColumn}
SQL 片段(比如动态列名) ${} 用于构建 SELECT 字段列表等

五、总结口诀

  • 凡是值,尽量用 #{}
  • 凡是结构(表名、列名、排序字段),才考虑 ${},但一定要控制输入!

六、一个防坑建议

如果确实要使用 ${}(比如动态列名),一定要做白名单过滤

java 复制代码
// 假设只允许排序字段为 id 或 name
if (!"id".equals(sortColumn) && !"name".equals(sortColumn)) {
    throw new IllegalArgumentException("非法字段");
}

否则就可能被用户输入类似 "id; DROP TABLE user" 导致严重后果。

相关推荐
德育处主任1 分钟前
在亚马逊云上解决RDS、MariaDB 与 Aurora MySQL复制延迟实战指南
后端·mysql
码界奇点3 分钟前
基于Golang与Vue3的全栈博客系统设计与实现
开发语言·后端·golang·车载系统·毕业设计·源代码管理
掘金考拉8 分钟前
从原理到实战:JWT认证深度剖析与架构思考(三)——双Token架构的权衡
后端
howcode11 分钟前
年度总结——Git提交量戳破了我的副业窘境
前端·后端·程序员
素雪风华11 分钟前
只使用Docker+Maven实现全自动化流程部署服务;Docker创建ffmpeg环境;
java·运维·后端·docker·容器·自动化·maven
白宇横流学长24 分钟前
基于SpringBoot实现的大创管理系统
java·spring boot·后端
武子康28 分钟前
大数据-187 Logstash Filter 插件实战:grok 解析控制台与 Nginx 日志(7.3.0 配置可复用)
大数据·后端·logstash
不爱学英文的码字机器30 分钟前
【征文计划】Rokid AR眼镜在工业维修领域的应用实践:智能装配指导系统开发全流程
后端·ar·restful
胡玉洋1 小时前
Spring Boot 项目配置文件密码加密解决方案 —— Jasypt 实战指南
java·spring boot·后端·安全·加密·配置文件·jasypt
小坏讲微服务1 小时前
Spring Boot4.0 集成 Redis 实现看门狗 Lua 脚本分布式锁完整使用
java·spring boot·redis·分布式·后端·lua