打开APP
userphoto
未登录

开通VIP,畅享免费电子书等14项超值服

开通VIP
什么时候用${}??
如下情况:
<!--删除表单数据表的字段-->
<update id="dropColumn" parameterType="java.util.Map">
alter table ${tableName} drop column ${columnName}
</update>
<!--增加表单数据表的字段-->
<update id="addColumn" parameterType="java.util.Map">
alter table ${tableName} add column ${columnName} ${columnType}
</update>
<!--统计报表查询sql-->
<select id="selectReportStatData" parameterType="java.util.Map" resultType="java.util.Map" statementType="STATEMENT">
select ${selectColumns} from ${tableName}
<if test="where != null and where != ''"> ${where} </if>
group by ${groupBy}
<if test="orderBy != null and orderBy != ''">${orderBy} </if>

</select>
为什么?
因为上面这些sql都是非预编译语句!表名以及要更改或者查询的字段名都是动态生成,这样的sql语句是不可能预编译的!所以要用${},那意味着这样的语句是不安全的,有sql注入的隐患!
本站仅提供存储服务,所有内容均由用户发布,如发现有害或侵权内容,请点击举报
打开APP,阅读全文并永久保存 查看更多类似文章
猜你喜欢
类似文章
【热】打开小程序,算一算2024你的财运
java多条件不定条件查询
mybatis 自我总结 resultType resultMap parameterType parameterMap区别
Mybatis笔记
使用Cglib动态创建Java类,解决你意想不到的问题,让复杂变简单
MyBatis笔记
dataframe 数据统计可视化
更多类似文章 >>
生活服务
热点新闻
分享 收藏 导长图 关注 下载文章
绑定账号成功
后续可登录账号畅享VIP特权!
如果VIP功能使用有故障,
可点击这里联系客服!

联系客服