jfinal中sql语句中的in关键字

本文介绍了一种在JFinal框架下处理SQL参数的有效方法,避免了直接拼接导致的安全隐患,并通过实例演示了如何使用JFinal的模板功能来安全地处理多个参数。

1.错误写法

List<Record> list = Db.find("SELECT id FROM b_product_detail_phone WHERE productid = 123 AND id NOT IN (?)", "147,148");
查询结果包括148,即参数并未全部识别147,148,仅识别了147,无法分辨是几个参数。

正确写法:

1.全部字符串拼接

List<Record> list = Db.find("SELECT id FROM b_product_detail_phone WHERE productid = 123 AND id NOT IN (147,148)");

2.jfinal模板

//		List<Integer> idList = Arrays.asList(147,148);
		List<Integer> idList = new ArrayList<>();
		idList.add(147);
		idList.add(148);
		SqlPara para = Db.getSqlPara("test.test1", Kv.by("idList", idList));
		List<Record> list = Db.find(para);
		renderJson(list);
all.sql文件内容

#namespace("test")
#include("test.sql")
#end

test.sql中内容

#sql("test1")
SELECT id FROM 表名 WHERE pid= 739 AND id NOT IN (
    #for(id:idList)
         #(for.index > 0 ? ", " : "")#(id)
    #end
)
#end
注意:模板中,#para生成占位符,而#(value)生成值

参考:

http://www.jfinal.com/feedback/1514

http://www.jfinal.com/feedback/2070

评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
红包 添加红包
表情包 插入表情
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值