Mybatis 中$和#的區(qū)別

開頭:

這是一次代碼優(yōu)化過程中發(fā)現(xiàn)的問題,在功能優(yōu)化后發(fā)現(xiàn)部分數(shù)據(jù)查不到出來了,問題就在于一條sql上的#和$。

下圖為兩條sql:


從圖上可以看出 wwlr.LabelId in(${showLabels}) 和 wwlr.LabelId in(#{showLabels}),其中showLabels是傳進來一個字符串類型的參數(shù),參數(shù)的樣子是這樣的“4,44,514”,問題就出在這個參數(shù)傳進來后#和$處理的方式是不一樣的。

區(qū)別

1、#{ }是預編譯處理,MyBatis在處理#{ }時,它會將sql中的#{ }替換為?,然后調(diào)用PreparedStatement的set方法來賦值,傳入字符串后,會在值兩邊加上單引號,如上面的值 “4,44,514”就會變成“ '4,44,514'?”;

2、${ }是字符串替換, MyBatis在處理${ }時,它會將sql中的${ }替換為變量的值,傳入的數(shù)據(jù)不會加兩邊加上單引號。

注意:使用${ }會導致sql注入,不利于系統(tǒng)的安全性!

SQL注入:就是通過把SQL命令插入到Web表單提交或輸入域名或頁面請求的查詢字符串,最終達到欺騙服務器執(zhí)行惡意的SQL命令。常見的有匿名登錄(在登錄框輸入惡意的字符串)、借助異常獲取數(shù)據(jù)庫信息等

應用場合:

1、#{ }:主要用戶獲取DAO中的參數(shù)數(shù)據(jù),在映射文件的SQL語句中出現(xiàn)#{}表達式,底層會創(chuàng)建預編譯的SQL;

2、${ }:主要用于獲取配置 文件數(shù)據(jù),DAO接口中的參數(shù)信息,當$出現(xiàn)在映射文件的SQL語句中時創(chuàng)建的不是預編譯的SQL,而是字符串的拼接,有可能會導致SQL注入問題.所以一般使用$接收dao參數(shù)時,這些參數(shù)一般是字段名,表名等,例如order by {column}。

注:

${}獲取DAO參數(shù)數(shù)據(jù)時,參數(shù)必須使用@param注解進行修飾或者使用下標或者參數(shù)#{param1}形式;

#{}獲取DAO參數(shù)數(shù)據(jù)時,假如參數(shù)個數(shù)多于一個可有選擇的使用@param。

問題分析

其實剛開始我也沒太去看sql里的#和$,我把sql放到數(shù)據(jù)庫跑一切正常,所以我就將代碼的執(zhí)行sql輸出到控制臺了,具體是這么一個輸出sql的配置文件:


輸出后,終于發(fā)現(xiàn)了問題在哪里。。。。

看了上面的區(qū)別介紹,相信大家其實都應該知道區(qū)別在哪里,我們的問題在哪里,其實就是sql在in的時候 ,里面的數(shù)據(jù)被加了兩個雙引號。“wwlr.LabelId in(4,44,514)就會變成 wwlr.LabelId in('4,44,514' );所以導致部分數(shù)據(jù)查不到了。

解決辦法

1、快速解決

最快的方法就是把#直接替換成$,這樣問題應該就可以解決了。

但是,我很無語,我確沒有解決。

本地跑代碼一點問題都沒有,部署到公司的docker上問題一樣沒解決,給人的感覺就是代碼根本沒有從#變$。

大家都知道$其實是有危險性,會容易被sql注入,具我所知道,我們公司的docker是會加一層防止 sql注入的功能 ,所以不知道是不是這個功能把的$無效掉了。

當然,我也沒有去再到服務上打出sql來看一下,因為本來$就是不太安全的,所以我換了一種方式處理。

2、foreach標簽的使用

foreach標簽主要用于構(gòu)建in條件,他可以在sql中對集合進行迭代。

先來看看語法:


通過上圖,大家也應該也了解和使用這個標簽了吧。

那對于我們項目中的改造,其實就是把原來傳進來的字符型參數(shù)變成List<Integer>,這樣問題就完美的解決了,既實現(xiàn)了我們的功能 ,又解決了安全性問題。

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
平臺聲明:文章內(nèi)容(如有圖片或視頻亦包括在內(nèi))由作者上傳并發(fā)布,文章內(nèi)容僅代表作者本人觀點,簡書系信息發(fā)布平臺,僅提供信息存儲服務。
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌,老刑警劉巖,帶你破解...
    沈念sama閱讀 229,460評論 6 538
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異,居然都是意外死亡,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 99,067評論 3 423
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人,你說我怎么就攤上這事。” “怎么了?”我有些...
    開封第一講書人閱讀 177,467評論 0 382
  • 文/不壞的土叔 我叫張陵,是天一觀的道長。 經(jīng)常有香客問我,道長,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 63,468評論 1 316
  • 正文 為了忘掉前任,我火速辦了婚禮,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘。我一直安慰自己,他們只是感情好,可當我...
    茶點故事閱讀 72,184評論 6 410
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著,像睡著了一般。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 55,582評論 1 325
  • 那天,我揣著相機與錄音,去河邊找鬼。 笑死,一個胖子當著我的面吹牛,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播,決...
    沈念sama閱讀 43,616評論 3 444
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 42,794評論 0 289
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 49,343評論 1 335
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 41,096評論 3 356
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 43,291評論 1 371
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情,我是刑警寧澤,帶...
    沈念sama閱讀 38,863評論 5 362
  • 正文 年R本政府宣布,位于F島的核電站,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 44,513評論 3 348
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧,春花似錦、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 34,941評論 0 28
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 36,190評論 1 291
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人。 一個月前我還...
    沈念sama閱讀 52,026評論 3 396
  • 正文 我出身青樓,卻偏偏與公主長得像,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 48,253評論 2 375

推薦閱讀更多精彩內(nèi)容