这篇文章主要介绍“java中${}和#{}有哪些区别”,在日常操作中,相信很多人在ja免费云主机域名va中${}和#{}有哪些区别问题上存在疑惑,小编查阅了各式资料,整理出简单好用的操作方法,希望对大家解答”java中${}和#{}有哪些区别”的疑惑有所帮助!接下来,请跟着小编一起来学习吧!${}
和 #{} 都是 MyBatis 中用来替换参数的,它们都可以将用户传递过来的参数,替换到 MyBatis 最终生成的 SQL 中,但它们区别却是很大的,接下来我们一起来看。${} 是将参数直接替换到 SQL 中,比如以下代码:最终生成的执行 SQL 如下:从上图可以看出,之前的参数 ${id} 被直接替换成具体的参数值 1 了。 而#{} 则是使用占位符的方式,用预处理的方式来执行业务,我们将上面的案例改造为 #{} 的形式,实现代码如下:最终生成的 SQL 如下:当参数为数值类型时(在不考虑安全问题的前提下),${}
和 #{} 的执行效果都是一样的,然而当参数的类型为字符时,再使用 ${} 就有问题了,如下代码所示:以上程序执行时,生成的 SQL 语句如下:这样就会导致程序报错,因为传递的参数是字符类型的,而在 SQL 的语法中,如果是字符类型需要给值添加单引号,否则就会报错,而${}
是直接替换,不会自动添加单引号,所以执行就报错了。 而使用 #{} 采用的是占位符预执行的,所以不存在任何问题,它的实现代码如下:以上程序最终生成的执行 SQL 如下:虽然使用 #{} 的方式可以处理任意类型的参数,然而当传递的参数是一个 SQL 命令或 SQL 关键字时 #{} 就会出问题了。比如,当我们要根据价格从高到低(倒序)、或从低到高(正序)查询时此时我们要传递的排序的关键字,desc 倒序(价格从高到低)或者是 asc 正序(价格从低到高),此时我们使用${}
的实现代码瑞安:以上代码生成的执行 SQL 和运行结果如下:但是,如果将代码中的 ${} 改为 #{},那么程序执行就会报错,#{} 的实现代码如下:以上代码生成的执行 SQL 和运行结果如下:从上述的执行结果我们可以看出:当传递的是普通参数时,需要使用 #{} 的方式,而当传递的是 SQL 命令或 SQL 关键字时,需要使用${}
来对 SQL 中的参数进行直接替换并执行。${}
和 #{} 最主要的区别体现在安全方面,当使用${}
会出现安全问题,也就是 SQL 注入的问题,而使用 #{} 因为是预处理的,所以不会存在安全问题,我们通过下面的登录功能来观察一下二者的区别。UserMapper.xml 中的实现代码如下:单元测试代码如下:以上代码生成的执行 SQL 和运行结果如下:从结果可以看出,当我们传入了正确的用户名和密码时,能成功的查询到数据。但是,在我们使用${}
时,当我们在不知道正确密码的情况下,使用 SQL 注入语句也能用户的私人信息,SQL 注入的实现代码如下:以上代码生成的执行 SQL 和运行结果如下:从上述结果可以看出,当使用 ${} 时,在不知道正确密码的情况下也能得到用户的私人数据,这就像一个小偷在没有你们家钥匙的情况下,也能轻松的打开你们家大门一样,这是何其恐怖的事情。那使用 #{} 有没有安全问题呢?接下来我们来测试一下。首先将 UserMapper.xml 中的代码改成以下内容:接着我们使用上面的 SQL 注入来测试登录功能:最终生成的 SQL 和执行结果如下:从上述代码可以看出,使用 SQL 注入是无法攻破 #{} 的“大门”的,所以可以放心使用。到此,关于“java中${}和#{}有哪些区别”的学习就结束了,希望能够解决大家的疑惑。理论与实践的搭配能更好的帮助大家学习,快去试试吧!若想继续学习更多相关知识,请继续关注百云主机网站,小编会继续努力为大家带来更多实用的文章!
本文小编为大家详细介绍“vue下怎么获取元素的高”,内容详细,步骤清晰,细节处理妥当,希望这篇“vue下怎么获取元素的高”文章能帮助大家解决疑惑,下面跟着小编的思路慢慢深入,一起来学习新知识吧。1.首先,在vue-cli中创建一个vue.js项目;vue cr…
免责声明:本站发布的图片视频文字,以转载和分享为主,文章观点不代表本站立场,本站不承担相关法律责任;如果涉及侵权请联系邮箱:360163164@qq.com举报,并提供相关证据,经查实将立刻删除涉嫌侵权内容。