Mybatis通过动态排序理解#{}和${}的区别

本文介绍了在Java后端开发中如何实现动态排序查询,通过在BaseEntity中添加排序字段和规则,配合Mapper.xml的动态SQL,实现了根据传入字段进行排序的功能。同时,文章提到了防止SQL注入的方法,并给出了使用#{}

在日常开发中,尤其是在数据列表展示中,排序是最基本的功能。一般根据创建时间倒叙,但有可能碰到动态排序的需求。接下来,我们将围绕由后台动态排序进行探讨

现在,我们要查询一张店长表tb_director,我们在原有的父类中,新定义两个字段

import com.fasterxml.jackson.annotation.JsonFormat;
import com.fasterxml.jackson.annotation.JsonIgnore;
import java.io.Serializable;
import java.util.Date;
import java.util.HashMap;
import java.util.Map;

/**
 * Entity基类
 *
 * @author 进击的Java君
 */
public class BaseEntity implements Serializable
{
    private static final long serialVersionUID = 1L;

    /** 排序列*/
    private String orderField;

    /** 排序规则,升降序*/
    private String orderType;

    /** 搜索值 */
    private String searchValue;

    /** 创建者 */
    private String createBy;

    /** 创建时间 */
    @JsonFormat(pattern = "yyyy-MM-dd HH:mm:ss")
    private Date createTime;

    /** 更新者 */
    private String updateBy;

    /** 更新时间 */
    @JsonFormat(pattern = "yyyy-MM-dd HH:mm:ss")
    private Date updateTime;

    /** 备注 */
    private String remark;

    /** 开始时间 */
    @JsonIgnore
    private String beginTime;

    /** 结束时间 */
    @JsonIgnore
    private String endTime;

    /** 请求参数 */
    private Map<String, Object> params;
}

/**
 * 店长表
 * @author 进击的Java君
 * @date 2021-03-18
 */
@Entity
@Getter
@Setter
@Table(name = "tb_director")
public class Director extends BaseEntity {
    
     /** 主键id */
    @Id
    @GeneratedValue(strategy = GenerationType.IDENTITY)
    private Long id;
   
     /** 店铺名称 */
    @Column(name = "director_name", unique = true)
    private String directorName;

    /** 店铺地址 */
    @Column(name = "director_adress", unique = true)
    private String directorAdress;
}

现在,我们只需要在mapper.xml中加上sql过滤条件即可

  <!-- 查询店长信息 -->
  <sql id="selectDirectorVo">
     select id, director_name,director_adress,director_num,director_create_time,director_up_time,openId
         from tb_director
  </sql>
  <!-- 查询条件 -->
  <sql id="sqlwhereSearch">
         <where>
             <if test="directorName !=null and directorName !=''">
                      AND director_name like concat('%', #{directorName}, '%')
             </if>
             <if test="openId !=null and openId !=''">
                      AND openId=#{openId}
            </if>
                <if test="id !=null and id !=''">
                      AND id=#{id}
			</if>
    		<if test="beginTime != null and beginTime != ''"><!-- 开始时间检索 -->
        			  AND date_format(directorCreateTime,'%y%m%d') &gt;= date_format(#{beginTime},'%y%m%d')
        	</if>
            <if test="endTime != null and endTime != ''"><!-- 结束时间检索 -->
                	  AND date_format(directorCreateTime,'%y%m%d') &lt;= date_format(#{endTime},'%y%m%d')
            </if>
            </where>
            <!-- 根据传入字段动态过滤 -->
            <if test="orderField !=null and orderField != '' ">
                        order by ${orderField}  ${orderType}
			</if>
        </sql>
  <!-- 根据条件查询店长 -->
  <select id="sel" parameterType="Director" resultMap="DirectorResult">
                <include refid="selectDirectorVo"/>
                <include refid="sqlwhereSearch"/>
        </select>

持久层代码编完后,我们只需要在调用时,传入我们想进行排序的字段即可。如下所示:

  • 127.0.0.1:8080/api/director/sel?orderField=director_create_time&orderType=desc

但是这样的话,就需要我们对表中的字段非常清楚,如果觉得这样不舒服的话,我们可以对sql进行修改

<if test="orderField !=null and orderField != '' ">
	order by
	<choose>
		<when test="orderField == 'directorName'">
			director_name ${orderType}
		</when>
		<when test="orderField == 'openId'">
			openId ${orderType}
		</when>
		<otherwise>
			create_time ${orderType}
		</otherwise>
	</choose>
</if>

注意事项:使用这样连续拼接两个注入参数时,只能用${},不能用#{}

如果使用#{orderField},则会被解析成ORDER BY “orderField”,这显然是一种错误的写法。

  • $ 符号一般用来当作占位符

  • #{}是sql的参数占位符,Mybatis会将sql中的#{}替换为?号,在sql执行前会使用PreparedStatement的参数设置方法,按序给sql的?号占位符设置参数值。

预编译的机制。预编译是提前对SQL语句进行预编译,而其后注入的参数将不会再进行SQL编译。我们知道,SQL注入是发生在编译的过程中,因为恶意注入了某些特殊字符,最后被编译成了恶意的执行操作。而预编译机制则可以很好的防止SQL注入。

在这里插入图片描述

<think>嗯,我现在要理解MyBatis#{}${}的区别。之前学过一点MyBatis,但这两个符号的具体区别还不太清楚。让我先回忆一下。 首先,记得在MyBatisMapper XML文件中,我们经常需要写参数替换的地方。比如在查询语句中,参数会用#{}或者${}包裹。比如:SELECT * FROM user WHERE id = #{id} 或者 SELECT * FROM user WHERE name = &#39;${name}&#39;。那这两个符号到底有什么不同呢? 可能的一个区别是预编译字符串替换。比如,#{}会被处理成预编译的参数,也就是PreparedStatement中的占位符,而${}则是直接替换成字符串。这样的话,使用#{}可以防止SQL注入,而${}可能会有安全风险。比如,如果用户输入的参数里有SQL语句,用${}的话,这些语句可能会被执行,而#{}会把参数作为值传递,不会改变SQL结构。 比如说,如果有一个查询条件是需要动态排序的字段,比如ORDER BY ${columnName},这时候必须用${},因为如果用#{}的话,会被替换成带引号的字符串,导致SQL语法错误。比如ORDER BY &#39;name&#39;,这样是不正确的,应该直接替换成ORDER BY name。 再举个例子,假设有一个SQL语句是SELECT * FROM user WHERE name = #{name},MyBatis会把它转成PreparedStatement,参数用问号代替,然后传参进去。而如果是SELECT * FROM user WHERE name = ${name},那么name的值会被直接拼接到SQL语句中,比如如果name是“Alice”,那么语句变成SELECT * FROM user WHERE name = Alice,但如果值包含特殊字符或者有注入攻击的可能,这里就会有风险。 那什么时候必须用${}呢?比如动态表名或者列名的时候,因为这些位置无法使用预编译的占位符,只能通过字符串替换来实现。例如,分表的情况,表名可能是动态的,比如SELECT * FROM ${tableName} WHERE id = #{id},这里表名需要动态替换,而id则是预编译的参数。 另外,可能还有性能上的考虑。预编译的语句可以被数据库缓存,提高效率,而直接替换每次都要重新解析SQL语句。不过这个可能影响不大,具体情况具体分析。 总结一下,两者的主要区别在于参数的处理方式:#{}是预编译,安全;${}是字符串替换,不安全但灵活,用于需要动态SQL部分的情况。需要注意使用${}时要防止SQL注入,确保参数可信。</think>在 MyBatis 中,`#{}` `${}` 的主要区别体现在 **参数处理方式** **安全性** 上。以下是逐步分析: --- ### 1. `#{}`:预编译占位符(推荐) - **底层机制**: 使用 `PreparedStatement`,参数会被替换为 `?`,最终通过 JDBC 预编译执行。 - **特点**: - **防止 SQL 注入**:自动对参数值转义(如引号加转义符)。 - **类型安全**:根据参数类型自动处理格式(例如字符串自动加引号)。 - **性能优化**:预编译 SQL 可被数据库缓存,提高重复查询效率。 - **适用场景**: 替换 **具体值**(如 WHERE 条件、INSERT 值)。 #### 示例 ```xml SELECT * FROM user WHERE name = #{name} ``` 实际执行时: ```sql SELECT * FROM user WHERE name = ? -- 参数值 "Alice" 会被安全传递 ``` --- ### 2. `${}`:字符串直接替换(谨慎使用) - **底层机制**: 直接将参数值以字符串形式拼接到 SQL 中。 - **特点**: - **存在 SQL 注入风险**:若参数值可控,攻击者可注入恶意 SQL。 - **无自动格式处理**:需手动处理类型(如字符串需自行加引号)。 - **适用场景**: 动态替换 **SQL 片段**(如表名、列名、排序字段等无法预编译的部分)。 #### 示例 ```xml SELECT * FROM ${tableName} ORDER BY ${column} ``` 实际执行时: ```sql SELECT * FROM user ORDER BY create_time -- 直接拼接 SQL 片段 ``` --- ### 3. 对比总结 | 特性 | `#{}` | `${}` | |--------------|--------------------------------|------------------------| | 安全性 | ✅ 防 SQL 注入 | ❌ 有注入风险 | | 参数处理 | 预编译(`?` 占位符) | 直接字符串替换 | | 自动类型处理 | ✅ 自动加引号、转义 | ❌ 需手动处理 | | 适用场景 | 值替换(WHERE/INSERT/UPDATE) | SQL 片段替换(ORDER BY/表名) | --- ### 4. 使用建议 1. **优先使用 `#{}`**:确保安全性。 2. **谨慎使用 `${}`**:仅用于动态 SQL 片段,且确保参数值可信(如从代码枚举中取,而非用户输入)。 3. **复杂场景组合使用**:例如动态表名结合安全参数: ```xml SELECT * FROM ${table} WHERE id = #{id} AND name = #{name} ``` --- 通过合理选择 `#{}` `${}`,可以在保证安全性的同时,灵活应对动态 SQL 需求。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值