首页 > 移动平台 > 详细

mybatis映射mapper文件的#{}和${}的理解

时间:2019-06-04 11:32:29      阅读:162      评论:0      收藏:0      [点我收藏+]

#{}会将要替换的内容加上类型格式,如:userIds为String类型的“1000,1001”,#{<userIds>}会被替换为带引号的字符串    "1000,1001",这时如果使用查询条件 IN(#{userIds})将变成IN("1000,1001")而不是 IN(1000,1001)。

${}会将要替换的内容以value直接替换,不会带任何格式,如果是SQL的字符串也能直接替换并被运行,所以在某些场景,可能被SQL注入的攻击者利用。

mybatis映射mapper文件的#{}和${}的理解

原文:https://www.cnblogs.com/mizhifei/p/10972353.html

(0)
(0)
   
举报
评论 一句话评论(0
关于我们 - 联系我们 - 留言反馈 - 联系我们:wmxa8@hotmail.com
© 2014 bubuko.com 版权所有
打开技术之扣,分享程序人生!