Java自学者论坛

 找回密码
 立即注册

手机号码,快捷登录

恭喜Java自学者论坛(https://www.javazxz.com)已经为数万Java学习者服务超过8年了!积累会员资料超过10000G+
成为本站VIP会员,下载本站10000G+会员资源,会员资料板块,购买链接:点击进入购买VIP会员
查看: 5|回复: 0

Mybatis排序无效问题解决

[复制链接]
  • TA的每日心情
    奋斗
    昨天 19:16
  • 签到天数: 66 天

    [LV.6]常住居民II

    1348

    主题

    1348

    帖子

    3万

    积分

    管理员

    Rank: 9Rank: 9Rank: 9

    积分
    32858
    发表于 2021-6-11 06:54:13 | 显示全部楼层 |阅读模式

    在 mybatis 的 xml中,为一个SQL语句配置order by 子句时,需要这个排序的字段是前端传递过来的,而且排序的顺序(升序 OR 降序)也是由前端传递过来的。对于这种需求,我起初写成了下面这样:

    ORDER BY `#{condition.field}` #{condition.sortRule}
    1
    然后,预计它的输出应该是类似于下面这样的

    ORDER BY `user_name` DESC
    1
    但是,真正运行时,你会发现,mybatis将会抛出异常,告诉你参数的个数不匹配。
    我debug大概看了一下原因,对于上面这个SQL,mybatis会把它编译成:

    ORDER BY `?` ?
    1
    然后,有两个待使用的参数值:

    ① condition.field = "user_name"
    ② condition.sortRule = "DESC"
    1
    2
    但是,在替换参数时,由于第一个?是被 ` ` 包住的,而 ` ` 在MYSQL中就是用来括住字段名的(可以避免 与 SQL 关键字冲突等问题),所以,mybatis会把第一个?就当成是字段的名称,从而不会进行值的替换,只会用condition.field的值替换第二个?的值,变成:

    ORDER BY `?` "user_name"
    1
    上面这个转换后的语句,我们会发现两个问题:

    第一个?没有被替换
    “user_name”带了一对“”
    为了解决这两个问题,mybatis提供了另一种绑定参数的方式: ${param}

    所以,现在,我们把原始的SQL语句改成如下:

    ORDER BY `${condition.field}` ${condition.sortRule}
    1
    这个时候,我们就可以获得正确的结果了

    ORDER BY `user_name` DESC
    1
    这个时候,也许有人会问,这种情况下,为什么第一个?会被替换掉呢?
    对于这个问题,我也没有仔细调查,可能是mybatis的特殊处理吧。

    最后,对于${ }的用法,需要注意以下几点:

    $方式无法防止Sql注入,所以,对于使用前端传过来的值的时候,一定要进行转义,不要直接使用
    一般能用#的就别用$。
    $方式一般用于传入数据库对象,例如传入表名、排序规则等
    ---------------------
    作者:rainbow702
    来源:CSDN
    原文:https://blog.csdn.net/rainbow702/article/details/53906763
    版权声明:本文为博主原创文章,转载请附上博文链接!

    哎...今天够累的,签到来了1...
    回复

    使用道具 举报

    您需要登录后才可以回帖 登录 | 立即注册

    本版积分规则

    QQ|手机版|小黑屋|Java自学者论坛 ( 声明:本站文章及资料整理自互联网,用于Java自学者交流学习使用,对资料版权不负任何法律责任,若有侵权请及时联系客服屏蔽删除 )

    GMT+8, 2021-6-22 22:07 , Processed in 0.059159 second(s), 29 queries .

    Powered by Discuz! X3.4

    Copyright © 2001-2020, Tencent Cloud.

    快速回复 返回顶部 返回列表