MyBatis中的$和#,用不好,準備走人!

来源:https://www.cnblogs.com/javastack/archive/2020/06/11/13095479.html
-Advertisement-
Play Games

作者:程式猿的內心獨白 https://m.toutiaocdn.com/i6685496024770806280 這是一次代碼優化過程中發現的問題,在功能優化後發現部分數據查不到出來了,問題就在於一條sql上的#和$。 下圖為兩條sql: 從圖上可以看出 wwlr.LabelId in($) 和 ...


作者:程式猿的內心獨白
https://m.toutiaocdn.com/i6685496024770806280

這是一次代碼優化過程中發現的問題,在功能優化後發現部分數據查不到出來了,問題就在於一條sql上的#和$。

下圖為兩條sql:

從圖上可以看出 wwlr.LabelId in(${showLabels}) 和 wwlr.LabelId in(#{showLabels}),其中showLabels是傳進來一個字元串類型的參數,參數的樣子是這樣的“4,44,514”,問題就出在這個參數傳進來後#和$處理的方式是不一樣的。

區別

1、#{ }是預編譯處理,MyBatis在處理#{ }時,它會將sql中的#{ }替換為?,然後調用PreparedStatement的set方法來賦值,傳入字元串後,會在值兩邊加上單引號,如上面的值 “4,44,514”就會變成“ '4,44,514' ”;

2、${ }是字元串替換, MyBatis在處理${ }時,它會將sql中的${ }替換為變數的值,傳入的數據不會加兩邊加上單引號。

註意:使用${ }會導致sql註入,不利於系統的安全性!

SQL註入:就是通過把SQL命令插入到Web表單提交或輸入功能變數名稱或頁面請求的查詢字元串,最終達到欺騙伺服器執行惡意的SQL命令。

常見的有匿名登錄(在登錄框輸入惡意的字元串)、藉助異常獲取資料庫信息等

應用場合:

1、#{ }:主要用戶獲取DAO中的參數數據,在映射文件的SQL語句中出現#{}表達式,底層會創建預編譯的SQL;

2、${ }:主要用於獲取配置文件數據,DAO介面中的參數信息,當$出現在映射文件的SQL語句中時創建的不是預編譯的SQL,而是字元串的拼接,有可能會導致SQL註入問題.所以一般使用$接收dao參數時,這些參數一般是欄位名,表名等,例如order by {column}。

註:

${}獲取DAO參數數據時,參數必須使用@param註解進行修飾或者使用下標或者參數#{param1}形式;

{}獲取DAO參數數據時,假如參數個數多於一個可有選擇的使用@param。

問題分析

其實剛開始我也沒太去看sql里的#和$,我把sql放到資料庫跑一切正常,所以我就將代碼的執行sql輸出到控制台了,具體是這麼一個輸出sql的配置文件:

輸出後,終於發現了問題在哪裡。。。。

看了上面的區別介紹,相信大家其實都應該知道區別在哪裡,我們的問題在哪裡,其實就是sql在in的時候 ,裡面的數據被加了兩個雙引號。“wwlr.LabelId in(4,44,514)就會變成 wwlr.LabelId in('4,44,514' );所以導致部分數據查不到了。

解決辦法

1、快速解決

最快的方法就是把#直接替換成$,這樣問題應該就可以解決了。

但是,我很無語,我確沒有解決。

本地跑代碼一點問題都沒有,部署到公司的docker上問題一樣沒解決,給人的感覺就是代碼根本沒有從#變$。

大家都知道$其實是有危險性,會容易被sql註入,具我所知道,我們公司的docker是會加一層防止 sql註入的功能 ,所以不知道是不是這個功能把的$無效掉了。

當然,我也沒有去再到服務上打出sql來看一下,因為本來$就是不太安全的,所以我換了一種方式處理。

2、foreach標簽的使用

foreach標簽主要用於構建in條件,他可以在sql中對集合進行迭代。

先來看看語法:

通過上圖,大家也應該也瞭解和使用這個標簽了吧。

那對於我們項目中的改造,其實就是把原來傳進來的字元型參數變成List,這樣問題就完美的解決了,既實現了我們的功能 ,又解決了安全性問題。

推薦去我的博客閱讀更多:

1.Java JVM、集合、多線程、新特性系列教程

2.Spring MVC、Spring Boot、Spring Cloud 系列教程

3.Maven、Git、Eclipse、Intellij IDEA 系列工具教程

4.Java、後端、架構、阿裡巴巴等大廠最新面試題

覺得不錯,別忘了點贊+轉發哦!


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • setjmp與longjmp 尾碼jmp指的就是jump,關看名字就能猜到這哥倆是幹啥的了。使用他們倆就可以讓程式控制流轉移,進而實現對異常的處理。 異常處理的結構可以劃分為以下三個階段: 準備階段:在內核棧保存通用寄存器內容 處理階段:保存硬體出錯碼和異常類型號,然後向當前進程發送信號 恢復階段: ...
  • 題目描述 根據每日 氣溫 列表,請重新生成一個列表,對應位置的輸出是需要再等待多久溫度才會升高超過該日的天數。如果之後都不會升高,請在該位置用 0 來代替。 例如,給定一個列表 temperatures = [73, 74, 75, 71, 69, 72, 76, 73],你的輸出應該是 [1, 1 ...
  • 一.Java源程式結構與編程規範 一個完整的Java源程式應該包含下列部分 package語句,至多一句,必須放在源程式第一句 import語句,沒有或者若幹句,必須放在所有類定義前 public classDefinition,公共類定義部分,至多只有一個,且Java源程式文件名必須與該類名一致 ...
  • Python是一種非BS編程語言。設計簡單和易讀性是它廣受歡迎的兩大原因。正如Python的宗旨:美麗勝於醜陋,顯式勝於隱式。 記住一些幫助提高編碼設計的常用小訣竅是有用的。在必要時刻,這些小訣竅能夠減少你上網查Stack Overflow的麻煩。而且它們會在每日編程練習中助你一臂之力。 1. 反轉 ...
  • 一、前言 作者:Jack Cui 很多人學習python,不知道從何學起。很多人學習python,掌握了基本語法過後,不知道在哪裡尋找案例上手。很多已經做案例的人,卻不知道如何去學習更加高深的知識。那麼針對這三類人,我給大家提供一個好的學習平臺,免費領取視頻教程,電子書籍,以及課程的源代碼!QQ群: ...
  • Python 語言實現功能直接了當,簡明扼要,今天咱們就來一起看看 Python 5 行代碼的神奇操作! 1、古典兔子問題 很多人學習python,不知道從何學起。很多人學習python,掌握了基本語法過後,不知道在哪裡尋找案例上手。很多已經做案例的人,卻不知道如何去學習更加高深的知識。那麼針對這三 ...
  • 從小到大玩過很多的游戲,在我小時候,能玩游戲的地方不多,那時玩游戲都是偷摸玩的,只要是個游戲就覺得非常有趣,比較經典的有魂鬥羅,拳皇,超級瑪麗,貪吃蛇,俄羅斯方塊等游戲;發展到現在,玩游戲已經成為生活的一部分了,尤其是現在的很多游戲都已經網路社交化了,游戲種類也更加豐富了,沒事大家一起組隊玩個游戲還 ...
  • 1. 簡單介紹 3DES(或稱為Triple DES)是三重數據加密演算法(TDEA,Triple Data Encryption Algorithm)塊密碼的通稱。它相當於是對每個數據塊應用三次DES加密演算法。由於電腦運算能力的增強,原版DES密碼的密鑰長度變得容易被暴力破解;3DES即是設計用來 ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...