以两条SQL语句进行说明:
SELECT * FROM tab WHERE col=#{col};
SELECT * FROM tab WHERE col=${col};
#{}在预处理时,会把参数部分用一个占位符?代替,变成如下的 sql 语句:
SELECT * FROM tab WHERE col=?;
而${}在预处理时,会把参数直接拼在SQL语句里:
SELECT * FROM tab WHERE col='abc';
使用时,推荐使用#{},因为${}会有SQL注入的危险。
榴芒客服系统:https://blog.youkuaiyun.com/look4liming/article/details/83146776

被折叠的 条评论
为什么被折叠?



