码迷,mamicode.com
首页 > 其他好文 > 详细

Mybatis中$和#取数据的区别

时间:2018-10-08 00:47:38      阅读:146      评论:0      收藏:0      [点我收藏+]

标签:数据   字符串类型   ram   div   注意   类型   字符   查询   ati   

Mybatis配置中,取出map入参的数据一般有两种方式#{key}${key}下面是这两种取值的区别:

  以同样的语句做对比:

<select id="geUserByParam1" resultType="Map" parameterType="Map">
        select * from t_user t where t.name=#{name} and t.password=#{password}
</select>
<select id="geUserByParam2" resultType="Map" parameterType="Map">
        select * from t_user t where t.name=${name} and t.password=${password}
</select>

  如果传入的name和password参数分别是:admin和123456。

#{key}取值后执行的sql是select * from t_user t where t.name=‘admin‘ and t.password=‘123456‘

${key}取值后执行的sql是select * from t_user t where t.name=admin and t.password=123456

很明显,#{key}取值会自动将值看成是字符串类型,并带上单引号;而${key}取值就是传的值是啥就是啥。由此可见#{key}取值可以防止sql注入,而${key}取值可能会引起sql注入情况。有的时候用模糊查询可能会用到${key}取值,比如:

 

<select id="geUserByParam3" resultType="Map" parameterType="Map">
        select * from t_user t where t.name like ‘%${name}%‘
</select>

 

其实这种情况也可以用#{key}来代替的:

<select id="geUserByParam3" resultType="Map" parameterType="Map">
        select * from t_user t where t.name like concat(‘%‘,#{name},‘%‘)
</select>

因此建议尽量在开发中用#{key}取值,这样确实可以避免一些问题!

 

注意:本文仅代表个人理解和看法哟!和本人所在公司和团体无任何关系!

 

Mybatis中$和#取数据的区别

标签:数据   字符串类型   ram   div   注意   类型   字符   查询   ati   

原文地址:https://www.cnblogs.com/wy697495/p/9752087.html

(0)
(0)
   
举报
评论 一句话评论(0
登录后才能评论!
© 2014 mamicode.com 版权所有  联系我们:gaon5@hotmail.com
迷上了代码!