最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

MyBatis中$與#的區(qū)別解析

 更新時間:2025年07月11日 11:41:05   作者:dummy_(:зゝ∠)_  
文章瀏覽閱讀314次,點贊4次,收藏6次。MyBatis使用#{}作為參數(shù)占位符時,會創(chuàng)建預(yù)處理語句(Prepared Statement),并將參數(shù)值作為預(yù)處理語句的參數(shù)綁定到SQL語句中。使用。

一、介紹

#(井號):MyBatis使用#{}作為參數(shù)占位符時,會創(chuàng)建預(yù)處理語句(Prepared Statement),并將參數(shù)值作為預(yù)處理語句的參數(shù)綁定到SQL語句中。

使用#可以防止SQL注入攻擊,因為MyBatis會自動對參數(shù)值進(jìn)行轉(zhuǎn)義處理。

#{}內(nèi)部可以是參數(shù)的名稱或者參數(shù)的索引位置(例如#{param1}或者#{1})。

SELECT * FROM users WHERE username = #{username}

$(美元符號):MyBatis使用${}作為參數(shù)占位符時,不會創(chuàng)建預(yù)處理語句。而是直接將參數(shù)值拼接到SQL語句中。

使用$不會對參數(shù)值進(jìn)行轉(zhuǎn)義,因此容易受到SQL注入攻擊,除非參數(shù)值是可信的或者已經(jīng)進(jìn)行了適當(dāng)?shù)奶幚怼?/p>

${}內(nèi)部通常是參數(shù)的名稱。

SELECT * FROM ${tableName} WHERE id = #{id}

$和#的主要區(qū)別:

a、安全性:#提供預(yù)處理語句的參數(shù)綁定,更安全,可以有效防止SQL注入;$直接將參數(shù)值拼接到SQL語句中,存在SQL注入的風(fēng)險。

b、性能:#通常性能更好,因為預(yù)處理語句可以重復(fù)使用,而$每次都會生成新的SQL語句。

c、使用場景:#適用于大多數(shù)情況,特別是當(dāng)參數(shù)是用戶輸入時;$適用于需要動態(tài)指定表名或列名的情況,因為這些部分不能作為預(yù)處理語句的參數(shù)。

因此,除非有特殊需求,通常推薦使用#來提高SQL語句的安全性和性能。

二、sql注入風(fēng)險實例

1、存在 SQL 注入風(fēng)險的情況(使用 $):

// Mapper 接口
public interface UserMapper {
    User selectUserByUsername(String username);
}
// XML 映射文件(存在注入風(fēng)險)
<select id="selectUserByUsername" resultType="User">
    SELECT * FROM users WHERE username = '${username}'
</select>

攻擊示例:當(dāng)輸入的 username 為 ' OR '1'='1 時,最終生成的 SQL 語句如下:

SELECT * FROM users WHERE username = '' OR '1'='1'

這個 SQL 語句會讓所有用戶記錄都被返回。

2、安全處理方式(使用#)

// Mapper 接口
public interface UserMapper {
    User selectUserByUsername(String username);
}
// XML 映射文件(安全)
<select id="selectUserByUsername" resultType="User">
    SELECT * FROM users WHERE username = #{username}
</select>

3、預(yù)編譯過程

編譯后的 SQL:SELECT * FROM users WHERE username = ?
實際執(zhí)行時:如果輸入的 username 是 ' OR '1'='1,JDBC 會對其進(jìn)行轉(zhuǎn)義,轉(zhuǎn)義后的值為 \' OR \'1\'=\'1。
最終效果:查詢會去匹配一個名為 ' OR '1'='1 的用戶,顯然這樣的用戶是不存在的,注入攻擊也就失敗了。

到此這篇關(guān)于mybaits中$與#的區(qū)別解析的文章就介紹到這了,更多相關(guān)mybaits $與#區(qū)別內(nèi)容請搜索腳本之家以前的文章或繼續(xù)瀏覽下面的相關(guān)文章希望大家以后多多支持腳本之家!

相關(guān)文章

  • SpringBoot利用Junit動態(tài)代理實現(xiàn)Mock方法

    SpringBoot利用Junit動態(tài)代理實現(xiàn)Mock方法

    說到Spring Boot 單元測試主要有兩個主流集成分別是Mockito,Junit,這個各有特點,在實際開發(fā)中,我想要的測試框架應(yīng)該是這個框架集成者,本文給大家介紹了SpringBoot利用Junit動態(tài)代理實現(xiàn)Mock方法,需要的朋友可以參考下
    2024-04-04
  • Java多態(tài)性抽象類與接口細(xì)致詳解

    Java多態(tài)性抽象類與接口細(xì)致詳解

    這篇文章主要給大家介紹了關(guān)于Java中方法使用的相關(guān)資料,文中通過示例代碼介紹的非常詳細(xì),對大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價值,需要的朋友們下面隨著小編來一起學(xué)習(xí)學(xué)習(xí)吧
    2021-08-08
  • 解決idea的debug模式突然變卡,項目啟動變慢的狀況

    解決idea的debug模式突然變卡,項目啟動變慢的狀況

    這篇文章主要介紹了解決idea的debug模式突然變卡,項目啟動變慢的狀況,具有很好的參考價值,希望對大家有所幫助。一起跟隨小編過來看看吧
    2021-02-02
  • 關(guān)于Java的HashMap多線程并發(fā)問題分析

    關(guān)于Java的HashMap多線程并發(fā)問題分析

    HashMap是采用鏈表解決Hash沖突,因為是鏈表結(jié)構(gòu),那么就很容易形成閉合的鏈路,這樣在循環(huán)的時候只要有線程對這個HashMap進(jìn)行g(shù)et操作就會產(chǎn)生死循環(huán),本文針對這個問題進(jìn)行分析,需要的朋友可以參考下
    2023-05-05
  • Spring Boot 訪問安全之認(rèn)證和鑒權(quán)詳解

    Spring Boot 訪問安全之認(rèn)證和鑒權(quán)詳解

    這篇文章主要介紹了Spring Boot 訪問安全之認(rèn)證和鑒權(quán),具有很好的參考價值,希望對大家有所幫助。如有錯誤或未考慮完全的地方,望不吝賜教
    2021-11-11
  • Java?Stream常用方法合集(超詳細(xì))

    Java?Stream常用方法合集(超詳細(xì))

    Stream?API?提供了一種更為簡潔高效的的方式來處理集合數(shù)據(jù),??可讀性較高,?所以本文為大家整理了Java?Stream中的常用方法,希望對大家有所幫助
    2023-07-07
  • Spring中Controller應(yīng)用深入理解

    Spring中Controller應(yīng)用深入理解

    這篇文章主要介紹了Spring項目中的Controller,Spring Controller本身也是一個Spring Bean,只是它多提供了Web能力,只需要造類上提供@Controller注解即可
    2022-12-12
  • Java While循環(huán) do-while循環(huán)用法

    Java While循環(huán) do-while循環(huán)用法

    循環(huán)語句就是讓計算機(jī)根據(jù)條件做循環(huán)計算,在條件滿足時繼續(xù)循環(huán),條件不滿足時退出循環(huán),需要的朋友可以參考下
    2020-11-11
  • 最新評論

    天柱县| 克什克腾旗| 丁青县| 鹤庆县| 新宁县| 清涧县| 清苑县| 铁力市| 武隆县| 新蔡县| 永嘉县| 湘潭市| 保定市| 大丰市| 新巴尔虎左旗| 科技| 蒙阴县| 兴安县| 巴里| 长岭县| 双城市| 交口县| 陆丰市| 钟祥市| 丽水市| 德阳市| 沧源| 安庆市| 吉首市| 怀仁县| 金乡县| 淳化县| 宜丰县| 岗巴县| 广丰县| 浠水县| 本溪市| 诏安县| 荣成市| 会昌县| 遂昌县|