Mybatis中#{}和${}的区别

简介: Mybatis中#{}和${}的区别

背景

Mybatis中使用parameterType进行传参,SQL中的参数占位符则是有#{}和${}两种占位符,下面我们就来看一下具体的使用方式吧。

知识点

#{test1Param}:#占位符在SQL中填充时经过预编译的,在使用#占位符填充时,设置#{test1Param}为test,执行出来是下面代码这样的。

select * from table_test where name = #{test1Param}

在执行时会被mybatis转换成如下SQL语句:

select * from table_test where name = 'test';

test1Param占位符在SQL中填充时是没有经过预编译的,在使用占位符填充时,设置占位符填充时,设置{test1Param}为test,执行出来是下面代码这样的。

select * from table_test where name = ${test1Param}

在执行时会被mybatis转换成如下SQL语句:

select * from table_test where name = test;

由上面的代码可以看出,$占位符就存在了SQL注入的问题,因为其传入的参数并没有经过编译,则一旦执行,其中的数据就会直接执行;#占位符因为经过了预编译,就不会存在这种SQL注入的问题了。

总结

因为SQL注入的风险很高,所以我们在开发的过程中是会极力推荐使用#占位符的,毕竟安全是我们在开发系统时要考虑的极其重要的一点。

但是总会存在使用$的情况,比如传入in的值,如下面的代码。

select * from table_test where name in (${test1Param});

如上,是可以执行注入的,可以通过java代码对其进行拼接,随后通过$占位符进行注入操作即可。

目录
相关文章
|
7月前
|
SQL 安全 Java
65MyBatis - MyBatis中 # 与 $ 的区别
65MyBatis - MyBatis中 # 与 $ 的区别
21 0
|
7月前
|
SQL XML Java
mybatis基本构成&mybatis与hibernate的区别&添加mybatis支持
mybatis基本构成&mybatis与hibernate的区别&添加mybatis支持
|
5月前
|
SQL Java 数据库连接
MyBatis与Hibernate区别
MyBatis 是一款优秀的持久层框架,它支持定制化 SQL、存储过程以及高级映射。MyBatis 避免了几乎所有的 JDBC代码和手动设置参数以及获取结果集。MyBatis 可以使用简单的 XML 或注解来配置和映射原生信息,将接口和 Java 的POJOs(Plain Ordinary Java Object,普通的 Java对象)映射成数据库中的记录。
|
7月前
|
SQL Java 数据库连接
MyBatis之动态SQL、#与$的区别和结果映射
MyBatis之动态SQL、#与$的区别和结果映射
63 0
|
7月前
|
SQL 安全 Java
Mybatis的动态SQL及关键属性和标识的区别(对SQL更灵活的使用)
Mybatis的动态SQL及关键属性和标识的区别(对SQL更灵活的使用)
27 0
|
9月前
|
SQL XML Java
MyBatis配置中的#「」和$「」有什么区别?
Mybatis提供到的#号和$号,都是实现动态SQL的一种方式,通过这两种方式把参数传递到XML之后,在执行操作之前,Mybatis会对这两种占位符进行动态解析。
59 0
|
4月前
|
SQL 存储 Java
MyBatis与Hibernate有什么区别?
MyBatis与Hibernate有什么区别?
20 1
|
4月前
|
SQL Java 数据库连接
MyBatis与MyBatis-Plus的区别?
MyBatis与MyBatis-Plus的区别?
74 0
|
4月前
|
SQL Java 数据库连接
myabtis中为什么说 MyBatis 是半自动 ORM 映射工具?它与全自动的区别在哪里
myabtis中为什么说 MyBatis 是半自动 ORM 映射工具?它与全自动的区别在哪里
|
9月前
|
安全 Java 数据库连接
【MyBatis】核心配置文件,三大对象的作用域,#{}和${}的区别
【MyBatis】核心配置文件,三大对象的作用域,#{}和${}的区别