Mybatis 巧用 # 和 $,少写N行代码

最近手上有个项目,已经接近尾声,需要做权限控制。比如说列表数据,一个部门的员工,普通职员只能看自己创建的数据,主管可以看自己以及手下的数据。列表是有分页的,查询条件都封装在了分页对象里。
下面开始解决这个问题。

1、如何获取控制权限呢?
用户登录时,会查询用户的个人信息,验证登录密码,这时可以获取用户的权限及职位,判断他是高级管理员、主管,还是员工。查询数据加权限,就是加查询条件。

高级管理员,在列表页能查看所有数据,因此不用加条件限制。

主管,在列表页可以查看自己及手下员工创建的数据,因此登录成功后需要获取本人及手下的员工Id集合。

员工,在列表页只能查看自己创建的数据,因此在查询条件里加上自己的Id限制即可。

以上是控制权限的获取。

2、如何加控制权限呢?

2.1 权限分析

主管,在列表页可以查看自己及本部门下所有员工创建的数据,查询的数据必须在用户集合里,在mysql语句里表现为:

数据创建者 in ('userUid1','userUid2','userUid3')

普通员工,在列表页只能查看自己创建的数据,查询的数据只能是自己,在mysql语句里表现为:

创建者 = 'userUid'

2.2 权限添加

普通员工的 userUid 作为一个参数直接加在分页对象里传到mybatis的xml中。

<sql id="Search_Criteria">   
    <bind name="userUid" value="condition['userUid']"/>
    <bind name="userUids" value="condition['userUids']"/>
</sql>

主管的情况就比较难控制,在 bind 标签中是不支持复杂类型的数据,只支持基础类型的数据,也就是说不支持集合的。userUids 你传一个list过去,它就抛异常了。
难道在 Dao层的方法中加个参数?把

List<Map<String,Object>> searchByCriteria(Pager pager);

更改为:

List<Map<String,Object>> searchByCriteria(Pager pager,@Param("userUids") List<String> userUids);

这样改,行不行,不知道。

单单是这样改下来,我的改动就大了。

每个Dao层、Controller层、Service层我都要动一遍,增加一个传递的参数,太太麻烦了!

3、如何把权限也加在分页对象里呢?

3.1 如果我把 userUids 的集合转换成 String 字符串,就可以以字符串的形式存储在Pager对象里,这样就解决了 bind 参数的问题。

public static void main(String[] argo){
     // 用户集合转换成String字符串模拟
     List<String> userUids = new ArrayList<String>();
     userUids.add("123456");
     userUids.add("234567");
     userUids.add("345678");
     // Collectors.joining("','", "('", "')") 第一个参数:分隔符,第二个参数:开头符,第三个参数:结束符
     System.out.println(userUids.stream().collect(Collectors.joining("','", "('", "')")));
}

输出结果:

 ('123456','234567','345678')

3.2 又想到了# 和 的区别,这次使用{} 原样输出,就解决了Mybatis参数替换的问题。

<if test="userUids != null and userUids != ''">
   and A.create_user in ${userUids}
</if>

使用 ${},只需要调整控制层的代码和 xml 文件中的 sql 语句即可,Dao层和 Service层无需调整,确实少写了大量代码,一个小技巧,作用却不小。

4、# 和 $ 到底有什么区别?

4.1 #{} 解析的是占位符?,在mybatis 的 xml里,我们经常看到它的身影。

user_uid = #{userUid,jdbcType=VARCHAR}

上面这句会被转义为

user_uid = ?

4.2 ${} 是变量替换

user_uid in ${userUids}

会被替换为

user_uid in ('123456')

在 mybatis 的 xml 文件里,我们最常使用的是 #{} 号,它可以防止 sql 语句注入。
在程序里获取配置文件里的变量时,我们使用的是 ${}。

@Value("${host}")
 public String host;

配置文件里的变量会被原样读出。

5、使用${}注意事项

话说 ${} 会引起 sql 语句注入,在 Mybatis 的 xml 里还能不能用了?

在上面的业务场景中,还是可以用的,需要传递的参数是系统查询出来的,而不是用户输入的,不存在乱七八糟的数据,大可放心用。

能用或者不能用,都是要看业务场景,数据的来源安不安全,安全则可以放心用。写个代码,系统安全还是要放在第一位的。

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 217,406评论 6 503
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,732评论 3 393
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 163,711评论 0 353
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,380评论 1 293
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,432评论 6 392
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,301评论 1 301
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,145评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 39,008评论 0 276
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,443评论 1 314
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,649评论 3 334
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,795评论 1 347
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,501评论 5 345
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,119评论 3 328
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,731评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,865评论 1 269
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,899评论 2 370
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,724评论 2 354

推荐阅读更多精彩内容