MyBatis中 #{} 和 ${} 的区别

没有检索到摘要

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

MyBatis中 #{} 和 ${} 的区别

在MyBatis中,我们通常使用 #{} 参数语法,这种情况下,MyBatis会创建 PreparedStatement 参数占位符,并通过占位符安全地设置参数。这种语法更安全、迅速,是首选的做法,但是如果有时候想在SQL语句中直接插入一个不转义的字符串,则需要使用 ${} 语法。

二者区别

  1. #会对输入的值做字符串化处理,自动用双引号包裹后生成语句。例如,SQL语句为where user name = #{user name},如果传入值为111,则生成的语句为 where user name = ”111“,如果传入值为ID,则生成的语句为 where user name = ”ID“

  2. $将传入值直接展示、生成SQL语句。例如,SQL语句为 where user name = ${user name},如果传入值为111,则生成的语句为 where user name = 111

  3. 如果对于上述的SQL,如果传入的值为 ;drop table user;

    则用#生成的语句为:select id, username, password, role from user where username ="; drop table user;”

    而用$生成的语句为:select id, username, password, role from user where username =; drop table user;,这种情况下,会发生SQL注入漏洞。

    因此,#可以在最大程度下防止SQL注入,而$无法防范SQL注入风险。

  4. 在我们需要动态生成SQL语句,传入列名、表名的情况下,只能使用$传入。

结论

尽可能使用 #{} ,如果处于动态SQL语句的原因使用 ${} ,必须做好SQL防注入的风险规避。

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值