admin 管理员组文章数量: 887030
#{}和¥{}的区别?
写sql的时候 在mybatis的mapper.xml时我们会用到#{},${}。
区别:
#{}叫预编译处理,mybatis在处理#{}时,会将sql中的#{}替换为?号,调用PreparedStatement的set方法来赋值;传进来的数据会加个" "(#将传入的数据都当成一个字符串,会对自动传入的数据加一个双引号),有效防止sql注入。
${}就是字符串替换,字符串拼接参数。直接替换掉占位符。$方式一般用于传入数据库对象,例如传入表名.
sql注入:
什么是 SQL 注入呢?比如 select * from user where id = ${value}
value 应该是一个int类型。然后如果传过来的是 11 and name = han。这样就相当于多加了一个条件,把SQL语句直接写进来了。如果是攻击性的语句呢?11;drop table user,直接把表给删了,这下就删库跑路了,所以尽量用#{}
本文标签: 和的区别
版权声明:本文标题:#{}和¥{}的区别? 内容由网友自发贡献,该文观点仅代表作者本人, 转载请联系作者并注明出处:http://www.freenas.com.cn/jishu/1687319463h89055.html, 本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容,一经查实,本站将立刻删除。
发表评论