首页 > 其他分享 >#{} 和 ${} 的区别 — 详细!

#{} 和 ${} 的区别 — 详细!

时间:2022-11-28 18:22:54浏览次数:29  
标签:语句 区别 sql 可以 Sql 编译 详细 SQL

#{}和${}这两个语法是为了动态传递参数而存在的,是Mybatis实现动态SQL的基础,总体上他们的作用是一致的(为了动态传参),但是在编译过程、是否自动加单引号、安全性、使用场景等方面有很多不同,下面详细比较两者间的区别。

预编译可以类比java类的编译,java类被编译成class文件,载入虚拟机,载入虚拟机的字节码文件可以先被编译成机器码,那么在执行某行代码的时候就可以直接执行编译后的机器码,而不用从字节码开始编译再执行,那么执行效率就高了。这也是为啥热机状态比冷机状态可以抗更多负载的原因。

Sql的预编译也是一样的道理,在执行前就编译好,等执行时直接取编译结果去执行。省去编译时间。Sql预编译后会在参数位置用占位符表示。所以预编译就是:数据库驱动在发送Sql和参数到DBMS之前,先对Sql语句进行编译处理,之后DBMS则可以直接对Sql进行处理,不需要再次编译,提高了性能。这一点mybatis 默认情况下,将对所有的Sql 进行预编译处理。

预编译可以将多个操作步骤合并成一个步骤,一般而言,越复杂的sql,编译程度也会复杂,难度大,耗时,费性能,而预编译可以合并这些操作,预编译之后DBMS可以省去编译直接运行sql。
预编译语句可以重复利用。把一个 sql 预编译后产生的 PreparedStatement 对象缓存下来,下次对于同一个sql,可以直接使用这个缓存的 PreparedState 对象。

上面列举了 #{} 和 ${} 的区别,接下来结合代码及SQL语句打印日志进行说明:

关于SQL语句打印,若是Spring Boot集成的Mybatis项目可以在application.yml文件中加入以下配置:

#{}动态获取id时,sql语句的打印显示的是一个“?”,即占位符。

#{}动态获取id时,sql语句的打印显示的是一个“1”,没有占位符,直接显示。

主要指的就是防SQL注入,什么是SQL注入?以上面的角色查询为例:如果此时的传参 name = "富贵 or name = 狗蛋"

可以看到SQL语句的查询规则已经改变,原本是查一个叫名字叫“富贵 or name=狗蛋”的角色 ,现在变成了查一个名字叫“富贵”或者叫“狗蛋”的角色,这种通过传参就能改变SQL语句原本规则的操作就是SQL注入,这个在实际生产中当然是危险的,攻击者可以把SQL命令插入到Web表单的输入域或页面请求的查询字符串中,欺骗服务器执行恶意的SQL命令。

可以看到,${} 直接拼接的方式可能引起SQL注入,不安全。那 #{} 为啥就可以防止SQL注入呢?

可以看到, #{} 不会改变原本的SQL规则,占位符 “?” 处会被完整替换,因此可以防止SQL注入。

这里用Mybatis默认的 0 和 1 来代替传参,根据版本不同,也可能是用arg0、arg1、arg2,或者 param1 、param2 ,可以根据报错信息进行修改,如下:

${} 时,用 0 和 1虽然不会报错,但是会直接当成参数执行。一般默认参数是param1、param2...

1、能用 #{} 的地方就用 #{},尽量少用 ${}

2、表名作参数,或者order by 排序时用 ${}

3、传参时参数使用@Param("")注解

tips:

@Param注解的作用是给参数命名,参数命名后就能根据名字得到参数值(相当于又加了一层密)如:

Role selectById(@Param("roleId") String id);

标签:语句,区别,sql,可以,Sql,编译,详细,SQL
From: https://www.cnblogs.com/yayuya/p/16932970.html

相关文章

  • Vulnhub之Potato suncsr靶机详细测试过程
    Potatosuncsr作者:jason_huawen目标主机基本信息名称:Potato(SunCSR):1地址:https://www.vulnhub.com/entry/potato-suncsr-1,556/提示:Hint:"Ifyouevergetst......
  • vue3 第二天vue响应式原理以及ref和reactive区别
    前言:前天我们学了ref和reactive,提到了响应式数据和Proxy,那我们今天就来了解一下,vue3的响应式在了解之前,先复习一下之前vue2的响应式原理vue2的响应式:原理:对......
  • Vue中computed和watch的区别
    今天简单说一下computed和watch的区别。先看代码,两者怎么实现的。<divid="app"><inputtype="text"v-model="firstName"><br><inputtype="text"v-......
  • Vulnhub之Phineas靶机详细测试过程
    Phineas识别目标主机IP地址┌──(kali㉿kali)-[~/Vulnhub/Phineas]└─$sudonetdiscover-ieth1Currentlyscanning:192.168.60.0/16|ScreenView:Unique......
  • Jmeter中用户定义的变量跟用户参数的区别
    用户定义的变量:全局变量,可以跨线程组被调用,但是,在启动运行时,获取一次值,在运行过程中,不会再动态获取值。用户参数:局部变量,只能在自己的线程组中被调用,不能直接跨线程组被......
  • 音频:WASAPI与Waveout 与Directsound的区别
    DirecSoundWaveOut/Wasapi是WDM类型的音频通道。 WaveOut和DirectSound(DS)就像最常见的公共车道,每个人都可以一起走(程序也可以一起说话),但它会受到其他车辆的影响。 WAS......
  • 交换机的RJ45端口和SFP端口有什么区别?
    现如今,随着人们对网络需求的日益增长,数据中心或者服务器机房内的网络升级已经刻不容缓,因此,千兆以太网已经越来越普遍。众所周知,目前市场上大家使用的千兆以太网交换机一般有......
  • 2022年最新整理的Linux命令大全,超级详细版!
    一、基础知识1.1Linux系统的文件结构/bin二进制文件,系统常规命令/boot系统启动分区,系统启动时读取的文件/dev设备文件/etc大多数配置文件/......
  • 反弹与反转的区别反转
    1、在投资中,反转是指大趋势的改变,例如:下跌趋势转为上涨趋势或上涨趋转变为下跌趋势;反弹是说小阶段的变化。2、对于反转,比如,市场(或个股)经过长时间、大份额的下跌之后,已经没......
  • Vulnhub之Odin 1靶机详细测试过程
    Odin1作者:jason_huawen目标主机基本信息名称:Odin:1地址:https://www.vulnhub.com/entry/odin-1,619/提示:add/etc/hosts->ipvm+odinexample:192.168.1.1o......