国产成人精品久久免费动漫-国产成人精品天堂-国产成人精品区在线观看-国产成人精品日本-a级毛片无码免费真人-a级毛片毛片免费观看久潮喷

您的位置:首頁技術文章
文章詳情頁

mybatis框架order by作為參數傳入時失效的解決

瀏覽:29日期:2023-10-19 09:23:17
mybatis order by作為參數傳入失效

mxl中的語句如下

<select resultType='com.dahua.la.business.model.vo.StatSysResultVO'> select a, b,count(1) as total from table where a is not null and b is not null and operateTime >= #{startTime,jdbcType=TIMESTAMP} and operateTime <= #{endTime,jdbcType=TIMESTAMP} group by a, b order by <foreach collection='orderItems' item='item' separator=','> #{item.orderBy} #{item.order} </foreach></select>

運行時通過日志打印出sql日志如下

select a, b, count(1) as total from table where a is not null and b is not null and operateTime >= ? and operateTime <= ? group by a, b order by ? ?

把參數補充上拿到Navicat執行的時候,完全沒有問題,排序也正常。

但是在代碼里執行就是不行, 最后的排序完全沒有生效。

實際上,我補上參數的時候漏了引號,因為#{item.orderBy}會對傳入的數據加一個引號,如果帶著引號去Navicat執行,也是排序不生效的。

問題原因找到了

直接替換成使用${item.orderBy}形式,單純的字符串替換不加引號。

<foreach collection='orderItems' item='item' separator=','> ${item.orderBy} ${item.order}</foreach>

此時程序正常。

MyBatis排序時使用order by 動態參數時需要注意,用$而不是#

字符串替換

默認情況下,使用#{}格式的語法會導致MyBatis創建預處理語句屬性并以它為背景設置安全的值(比如?)。

這樣做很安全,很迅速也是首選做法,有時你只是想直接在SQL語句中插入一個不改變的字符串。

比如,像ORDER BY,你可以這樣來使用:

ORDER BY ${columnName}

這里MyBatis不會修改或轉義字符串。

重要:

接受從用戶輸出的內容并提供給語句中不變的字符串,這樣做是不安全的。

這會導致潛在的SQL注入攻擊,因此你不應該允許用戶輸入這些字段,或者通常自行轉義并檢查。

以上為個人經驗,希望能給大家一個參考,也希望大家多多支持好吧啦網。

標簽: Mybatis 數據庫
相關文章:
主站蜘蛛池模板: 亚洲精品精品一区 | 日本一级特黄毛片高清视频 | 亚洲综合成人网 | 欧美老头老太做爰xxxx | 亚洲久久成人 | 男人天堂视频在线 | 国产成人看片免费视频观看 | 天天草综合| 国产在线精品一区二区高清不卡 | 亚洲欧美在线免费 | 看毛片的网址 | 91精品久久久久 | wwww亚洲| 欧美成人免费午夜全 | 亚洲国产精品第一区二区 | 狠狠色综合网站久久久久久久 | 在线欧美日韩精品一区二区 | 日本黄色美女网站 | 欧美午夜成年片在线观看 | 精品国产呦系列在线看 | 女人张开双腿让男人 | 久草视频国产 | 永久精品免费影院在线观看网站 | 真实偷清晰对白在线视频 | 免费一级网站 | 在线观看视频一区 | 一区二区在线免费视频 | 国产一区二区中文字幕 | 国内自拍网站 | 国产91精品久久久久999 | 在线看片亚洲 | 牛牛a级毛片在线播放 | 亚洲无色 | 天天精品在线 | 国产精品亚洲综合久久 | 免费一级特黄3大片视频 | 手机在线播放av | 91在线一区二区三区 | 免费在线观看一级毛片 | 日本成人在线视频网站 | 亚洲精品一级一区二区三区 |