Sql注入
使用占位符#{}可以有效防止sql注入,在使用时不需要关心参数值的类型,mybatis会自动进行java类型和jdbc类型的转换。#{}可以接收简单类型值或pojo属性值,如果parameterType传输单个简单类型值,#{}括号中可以是value或其它名称。
{}可以将parameterType 传入的内容拼接在sql中且不进行jdbc类型转换, {}括号中只能是value。使用{}会非常方便。
无论你查询什么条件,只需要在条件中加入一个恒真的条件 1=1,就会出现如下情况,这种情况一般称为Sql注入。
标签:parameterType,jdbc,value,占位,类型,Sql,mybatis From: https://blog.51cto.com/u_16096846/6364923