温馨提示×

温馨提示×

您好,登录后才能下订单哦!

密码登录×
登录注册×
其他方式登录
点击 登录注册 即表示同意《亿速云用户服务条款》

动态SQL怎么传参数

发布时间:2026-07-14 09:23:16 来源:亿速云 阅读:87 作者:小樊 栏目:数据库

动态 SQL 中传参数,常见做法取决于你使用的是哪种技术(MyBatis、JDBC、存储过程、不同数据库等)。下面我用 最常见 + 面试/实战场景 给你系统讲一下。


一、MyBatis 动态 SQL 传参(最常见 ✅)

1️⃣ 方法参数直接传(推荐)

Mapper 接口

List<User> findUsers(
    @Param("name") String name,
    @Param("age") Integer age
);

XML 动态 SQL

<select id="findUsers" resultType="User">
    SELECT * FROM user
    <where>
        <if test="name != null">
            AND name = #{name}
        </if>
        <if test="age != null">
            AND age = #{age}
        </if>
    </where>
</select>

#{}

  • 预编译
  • 防 SQL 注入
  • 实际参数通过 PreparedStatement 传

2️⃣ 传对象参数

UserQuery query = new UserQuery();
query.setName("Tom");
query.setAge(18);
<select id="findUsers" parameterType="UserQuery" resultType="User">
    SELECT * FROM user
    <where>
        <if test="name != null">
            AND name = #{name}
        </if>
        <if test="age != null">
            AND age = #{age}
        </if>
    </where>
</select>

3️⃣ 传 Map 参数

Map<String, Object> map = new HashMap<>();
map.put("name", "Tom");
map.put("age", 18);
<select id="findUsers" parameterType="map" resultType="User">
    SELECT * FROM user
    <where>
        <if test="name != null">
            AND name = #{name}
        </if>
    </where>
</select>

二、MyBatis 中 ${}#{} 的区别(面试高频 ❗)

写法 是否预编译 是否安全 使用场景
#{} ✅ 是 ✅ 防注入 传值(推荐)
${} ❌ 否 ❌ 有风险 动态表名、排序字段
<!-- 排序字段(只能 ${}) -->
ORDER BY ${column}

⚠️ 不要${} 传用户输入值


三、JDBC 动态 SQL 传参

String sql = "SELECT * FROM user WHERE 1=1";
List<Object> params = new ArrayList<>();

if (name != null) {
    sql += " AND name = ?";
    params.add(name);
}

PreparedStatement ps = conn.prepareStatement(sql);
for (int i = 0; i < params.size(); i++) {
    ps.setObject(i + 1, params.get(i));
}

✅ 用 ? 占位符
✅ 参数通过 setXxx()


四、数据库存储过程动态 SQL 传参

MySQL 示例

PREPARE stmt FROM 'SELECT * FROM user WHERE age = ?';
SET @a = 18;
EXECUTE stmt USING @a;

五、前端 / 接口层传参(整体流程)

前端参数
   ↓
Controller(@RequestParam / @RequestBody)
   ↓
Service
   ↓
Mapper(动态 SQL)
   ↓
数据库

六、常见错误 ❌

❌ 用 ${} 传用户输入
❌ 动态 SQL 拼字符串
❌ 参数类型不匹配
❌ 忘记 <where> 导致 SQL 语法错误


七、一句话总结 ✅

动态 SQL 传参数的核心:用占位符 + 预编译,参数通过接口 / 对象 / Map 传入,避免字符串拼接。


如果你愿意,我可以:

  • MyBatis + 实战例子 帮你写完整 Demo
  • 对比 MyBatis / JPA / JDBC 的区别
  • 动态 SQL 防注入原理

你现在是 面试准备 还是 项目实战

向AI问一下细节

免责声明:本站发布的内容(图片、视频和文字)以原创、转载和分享为主,文章观点不代表本网站立场,如果涉及侵权请联系站长邮箱:is@yisu.com进行举报,并提供相关证据,一经查实,将立刻删除涉嫌侵权内容。

AI