首頁 > 軟體

Mybatis關於動態排序 #{} ${}問題

2022-10-26 14:02:45

Mybatis動態排序 #{} ${}問題

在寫Mybatis動態排序是遇到一個問題,開始,我是這樣寫的

<if test="orderField !=null and orderField != '' ">
    order by t.#{orderField}  #{orderType}
</if>

發現報錯,後來經過查閱資料發現,用#{}會多個' '導致SQL語句失效。

就是說,向上面這樣的,連續使用#{}進行注入的,會導致SQL語句失效。

所以,改成${}注入就可以了

<if test="orderField !=null and orderField != '' ">
    order by t.${orderField}  ${orderType}
</if>

通過動態排序理解#{}和${}的區別

在日常開發中,尤其是在資料列表展示中,排序是最基本的功能。一般根據建立時間倒敘,但有可能碰到動態排序的需求。

接下來,我們將圍繞由後臺動態排序進行探討

例如

現在,我們要查詢一張店長表tb_director,我們在原有的父類別中,新定義兩個欄位

import com.fasterxml.jackson.annotation.JsonFormat;
import com.fasterxml.jackson.annotation.JsonIgnore;
import java.io.Serializable;
import java.util.Date;
import java.util.HashMap;
import java.util.Map;

/**
 * Entity基礎類別
 *
 * @author 進擊的Java君
 */
public class BaseEntity implements Serializable
{
    private static final long serialVersionUID = 1L;

    /** 排序列*/
    private String orderField;

    /** 排序規則,升降序*/
    private String orderType;

    /** 搜尋值 */
    private String searchValue;

    /** 建立者 */
    private String createBy;

    /** 建立時間 */
    @JsonFormat(pattern = "yyyy-MM-dd HH:mm:ss")
    private Date createTime;

    /** 更新者 */
    private String updateBy;

    /** 更新時間 */
    @JsonFormat(pattern = "yyyy-MM-dd HH:mm:ss")
    private Date updateTime;

    /** 備註 */
    private String remark;

    /** 開始時間 */
    @JsonIgnore
    private String beginTime;

    /** 結束時間 */
    @JsonIgnore
    private String endTime;

    /** 請求引數 */
    private Map<String, Object> params;
}

/**
 * 店長表
 * @author 進擊的Java君
 * @date 2021-03-18
 */
@Entity
@Getter
@Setter
@Table(name = "tb_director")
public class Director extends BaseEntity {
    
     /** 主鍵id */
    @Id
    @GeneratedValue(strategy = GenerationType.IDENTITY)
    private Long id;
   
     /** 店鋪名稱 */
    @Column(name = "director_name", unique = true)
    private String directorName;

    /** 店鋪地址 */
    @Column(name = "director_adress", unique = true)
    private String directorAdress;
}

現在,我們只需要在mapper.xml中加上sql過濾條件即可

  <!-- 查詢店長資訊 -->
  <sql id="selectDirectorVo">
     select id, director_name,director_adress,director_num,director_create_time,director_up_time,openId
         from tb_director
  </sql>
  <!-- 查詢條件 -->
  <sql id="sqlwhereSearch">
         <where>
             <if test="directorName !=null and directorName !=''">
                      AND director_name like concat('%', #{directorName}, '%')
             </if>
             <if test="openId !=null and openId !=''">
                      AND openId=#{openId}
            </if>
                <if test="id !=null and id !=''">
                      AND id=#{id}
            </if>
            <if test="beginTime != null and beginTime != ''"><!-- 開始時間檢索 -->
                      AND date_format(directorCreateTime,'%y%m%d') &gt;= date_format(#{beginTime},'%y%m%d')
            </if>
            <if test="endTime != null and endTime != ''"><!-- 結束時間檢索 -->
                      AND date_format(directorCreateTime,'%y%m%d') &lt;= date_format(#{endTime},'%y%m%d')
            </if>
            </where>
            <!-- 根據傳入欄位動態過濾 -->
            <if test="orderField !=null and orderField != '' ">
                        order by ${orderField}  ${orderType}
            </if>
        </sql>
  <!-- 根據條件查詢店長 -->
  <select id="sel" parameterType="Director" resultMap="DirectorResult">
                <include refid="selectDirectorVo"/>
                <include refid="sqlwhereSearch"/>
        </select>

持久層程式碼編完後,我們只需要在呼叫時,傳入我們想進行排序的欄位即可。

如下所示:

127.0.0.1:8080/api/director/sel?orderField=director_create_time&orderType=desc

但是這樣的話,就需要我們對錶中的欄位非常清楚,如果覺得這樣不舒服的話,我們可以對sql進行修改

<if test="orderField !=null and orderField != '' ">
    order by
    <choose>
        <when test="orderField == 'directorName'">
            director_name ${orderType}
        </when>
        <when test="orderField == 'openId'">
            openId ${orderType}
        </when>
        <otherwise>
            create_time ${orderType}
        </otherwise>
    </choose>
</if>

注意事項

使用這樣連續拼接兩個注入引數時,只能用${},不能用#{}。

如果使用#{orderField},則會被解析成ORDER BY “orderField”,這顯然是一種錯誤的寫法。

  • $ 符號一般用來當作預留位置
  • #{}是sql的引數預留位置,Mybatis會將sql中的#{}替換為?號,在sql執行前會使用PreparedStatement的引數設定方法,按序給sql的?號預留位置設定引數值。

預編譯的機制。預編譯是提前對SQL語句進行預編譯,而其後注入的引數將不會再進行SQL編譯。我們知道,SQL隱碼攻擊是發生在編譯的過程中,因為惡意注入了某些特殊字元,最後被編譯成了惡意的執行操作。而預編譯機制則可以很好的防止SQL隱碼攻擊。

以上為個人經驗,希望能給大家一個參考,也希望大家多多支援it145.com。


IT145.com E-mail:sddin#qq.com