
本文详解如何在 Spring Boot 中创建支持路径参数的 REST 端点,使用 @PathVariable 正确绑定 URL 中的会员号,并通过 JdbcTemplate 安全执行带参数的 SQL 查询,避免硬编码与 SQL 注入风险。
本文详解如何在 spring boot 中创建支持路径参数的 rest 端点,使用 @pathvariable 正确绑定 url 中的会员号,并通过 jdbctemplate 安全执行带参数的 sql 查询,避免硬编码与 sql 注入风险。
在构建 Spring Boot REST API 时,为单条记录设计精准查询端点是常见需求。上文示例中,/searchAll 已能正常返回全量数据,但 /searchDataByMember/{memberno} 却无法查出结果——根本原因在于 路径变量未正确注入 且 SQL 参数未安全绑定。
✅ 正确做法:两处关键修正
1. 控制器层:显式声明 @PathVariable
必须使用 @PathVariable 注解明确告知 Spring 将 URL 路径中的 {memberno} 绑定到方法参数:
@GetMapping("/searchDataByMember/{memberno}")
public List<mydata> searchDataByMember(@PathVariable Integer memberno) {
List<mydata> dataList = myServiceDAO.findDataByMemberNo(memberno);
return dataList;
}</mydata></mydata>
⚠️ 注意:
@PathVariable不可省略;若参数名与路径变量名一致(如均为memberno),可不加name = "memberno";若类型为int,建议使用Integer避免空值导致 400 错误。
2. DAO 层:使用占位符 ? + 参数数组进行安全参数化查询
原 SQL "where member_no=memberno?" 是错误的字符串拼接写法,既无法解析变量,也存在 SQL 注入隐患。应改用预编译占位符并传入参数数组:
public List<mydata> findDataByMemberNo(Integer memberno) {
String sql = "SELECT member_no, dt, name, drnumber, docid, contact " +
"FROM demooutput WHERE member_no = ?";
return jdbctemplate.query(sql, new DataRowMapper(), memberno);
}</mydata>
✅ 此写法由 JdbcTemplate 自动完成参数绑定与类型转换,确保安全性与健壮性。
? 额外建议与验证要点
-
路径测试示例:调用
GET /searchDataByMember/12345应返回member_no = 12345的所有匹配记录(注意:数据库字段类型需与 Java 类型兼容,如member_no为BIGINT时,Integer可能溢出,建议视情况改用Long)。 -
空结果处理:当前方法返回空
List是合理行为;如需返回 404,可在 Service 层判断后抛出ResponseStatusException(HttpStatus.NOT_FOUND)。 -
日志辅助调试:在 DAO 方法开头添加
log.debug("Querying memberno: {}", memberno);,确认参数是否成功传递。 -
Mapper 复用性:确保
DataRowMapper支持所选字段(member_no,dt,name等),字段名与ResultSet列名严格匹配(或使用BeanPropertyRowMapper简化映射)。
通过以上调整,端点即可稳定、安全、高效地响应按会员号查询请求,符合 Spring Boot 最佳实践与企业级开发规范。











