乐途乐途
主页
  • 计算机基础

    • TCP/IP
    • Linux
    • HTTP
  • 数据库

    • SQL
    • MySQL 5.7
  • 编程语言

    • C
    • C++
    • Java SE
    • Python2
    • Python3
  • 数据格式

    • JSON
    • XML
  • 认证与安全

    • JWT
  • 工具

    • Markdown
  • Git

    • GitFlow
  • Quartz

    • Quartz
  • Java

    • Maven 入门
    • Maven 进阶
    • MyBatis
    • Spring
    • Spring MVC
  • Java

    • Spring Boot
    • Spring Cloud
    • Spring Cloud Alibaba
    • Spring Security
    • Spring AI
    • Spring Batch
    • Kafka
    • Java 设计模式
  • 缓存

    • Redis
  • 搜索引擎

    • Elasticsearch
  • 分布式协调

    • ZooKeeper
联系
阿里云
主页
  • 计算机基础

    • TCP/IP
    • Linux
    • HTTP
  • 数据库

    • SQL
    • MySQL 5.7
  • 编程语言

    • C
    • C++
    • Java SE
    • Python2
    • Python3
  • 数据格式

    • JSON
    • XML
  • 认证与安全

    • JWT
  • 工具

    • Markdown
  • Git

    • GitFlow
  • Quartz

    • Quartz
  • Java

    • Maven 入门
    • Maven 进阶
    • MyBatis
    • Spring
    • Spring MVC
  • Java

    • Spring Boot
    • Spring Cloud
    • Spring Cloud Alibaba
    • Spring Security
    • Spring AI
    • Spring Batch
    • Kafka
    • Java 设计模式
  • 缓存

    • Redis
  • 搜索引擎

    • Elasticsearch
  • 分布式协调

    • ZooKeeper
联系
阿里云
  • 学习路径
  • 第1章 Java概述与环境搭建

    • Java概述与环境搭建
    • Java语言概述
    • 解释型语言与编译型语言对比
    • JDK安装与配置
    • JDK、JRE、JVM 详解
    • HelloWorld程序详解
    • IDE 介绍
  • 第2章 标识符与基本数据类型

    • 章节导读
    • 变量概述
    • 常量概述
    • 基本类型与包装类
    • 字节型 byte
    • 短整型 short
    • 整型 int
    • 长整型 long
    • 单精度浮点型 float
    • 双精度浮点型 double
    • 字符型 char
    • 布尔型 boolean
    • 类型转换
  • 第3章 运算符与表达式

    • 章节导读
    • 算术运算符
    • 赋值运算符
    • 关系运算符
    • 逻辑运算符
    • 位运算符
    • 条件运算符
    • 运算符优先级
    • 表达式
  • 第4章 流程控制

    • 章节导读
    • 常见的程序运行流程
    • if-else 选择结构
    • switch 多分支选择
    • while 循环
    • do-while 循环
    • for 循环
    • break 与 continue
  • 第5章 数组

    • 章节导读
    • 一维数组
    • 多维数组
    • Arrays 工具类
  • 第6章 类与对象

    • 章节导读
    • 类与对象
    • 方法定义与调用
    • 构造方法
    • 封装
    • 访问修饰符
    • package 与 import
    • static 关键字
    • this 关键字
    • 参数传递 详解
    • 枚举
    • 成员内部类
    • 局部内部类
    • 静态内部类
    • 匿名内部类
  • 第7章 接口与继承

    • 章节导读
    • 继承
    • super 关键字
    • final 关键字
    • 多态
    • 向上转型与向下转型
    • 抽象类
    • 接口
    • 抽象类与接口对比
  • 第8章 注解

    • 章节导读
    • 注解基础
    • 元注解详解
    • 自定义注解
  • 第9章 常用类

    • 章节导读:Java 常用类
    • Object 类:万类之祖
    • 包装类:基本类型的对象化
    • String:不可变的字符串
    • StringBuffer:线程安全的可变字符串
    • StringBuilder:可变的字符串构建器
    • Math:数学运算工具类
    • Random:伪随机数生成器
    • 大数值运算 详解
    • 日期时间API 详解
  • 第10章 异常机制

    • 章节导读
    • 异常体系与分类
    • try-catch-finally
    • try-with-resources
    • throws 与 throw
    • 自定义异常
  • 第11章 泛型

    • 章节导读
    • 泛型基础
    • 通配符与PECS原则
    • 类型擦除
  • 第12章 集合框架

    • 章节导读
    • 集合框架概述
    • ArrayList
    • LinkedList
    • HashMap 详解
    • LinkedHashMap 详解
    • TreeMap 详解
    • HashSet
    • TreeSet 详解
    • TreeSet 与 Comparable
    • Collections 工具类详解
  • 第13章 IO流

    • 章节导读
    • IO流概述
    • 字节流
    • 字符流
    • 缓冲流
    • 转换流 详解
    • 序列化 详解
    • NIO与Files 详解
    • NIO与Files工具类
  • 第14章 多线程与并发

    • 第十六章 多线程与并发 —— 章节导读
    • 线程基础详解
    • synchronized 详解
    • Lock 与显式锁详解
    • volatile 详解
    • wait 与 notify 详解
    • ThreadLocal详解
    • 原子类详解
    • 并发工具类详解
    • 线程池详解
  • 第15章 反射

    • 章节导读
    • 反射概述与 Class 对象
    • Constructor 与对象创建
    • Field与Method详解
    • 反射应用详解
  • 第16章 JDK8新特性

    • 章节导读
    • Lambda 表达式
    • Stream API 基础
    • Stream API 高级详解
    • Optional 详解
    • 新日期时间API详解
  • 第17章 JDK9-11新特性

    • 章节导读
    • 模块化系统 — Project Jigsaw(JDK 9)
    • var 局部变量类型推断(JDK 10)
    • 集合工厂方法与增强(JDK 9 / 10 / 11)
    • 接口增强:private 方法(JDK 9)
    • Stream API 增强(JDK 9)
    • Optional 增强(JDK 9 / 10 / 11)
    • String 新增方法(JDK 11)
    • HTTP Client 与 Files 增强(JDK 11)
    • 直接运行 Java 源文件 — JEP 330(JDK 11)
  • 第18章 JDK12-17新特性

    • 章节导读
    • Switch 表达式(JDK 12 预览 / JDK 14 正式)
    • 文本块 Text Blocks(JDK 13 预览 / JDK 15 正式)
    • Records 记录类(JDK 14 预览 / JDK 16 正式)
    • 密封类 Sealed Classes(JDK 15 预览 / JDK 17 正式)
    • instanceof 模式匹配(JDK 14 预览 / JDK 16 正式)
    • Switch 模式匹配 — Pattern Matching for switch(JDK 17 预览 / JDK 21 正式)
    • Helpful NPE 与 String 增强(JDK 12 / JDK 14 / JDK 15)
    • Stream 增强(JDK 12 / JDK 16)
    • 日期时间增强 — Day Period 支持(JDK 16)
  • 第19章 JDK18-21新特性

    • 章节导读
    • 虚拟线程(JDK 19 预览 / JDK 20 第二预览 / JDK 21 正式)
    • 序列集合(JDK 21 正式)
    • Switch 模式匹配(JDK 17 预览 / JDK 18 第二预览 / JDK 20 第四预览 / JDK 21 正式)
    • Record 模式匹配(JDK 19 预览 / JDK 20 第二预览 / JDK 21 正式)
    • 未命名模式与变量(JDK 21 预览 / JDK 22 正式)
  • 第20章 JDK 22-25 新特性

    • 章节导读
    • 字符串模板(JDK 22 预览 / JDK 23 第二预览 / JDK 24 第三预览)
    • Stream Gatherers(JDK 22 预览 / JDK 24 第二预览)
    • 隐式声明类与实例方法(JDK 23 预览 / JDK 24 第二预览)
    • 原始类型模式匹配(JDK 24 预览)
  • 附录

    • Java 核心知识点
    • Java SE 专业术语
    • Java特性索引(JDK 8 → 25)

字符串模板(JDK 22 预览 / JDK 23 第二预览 / JDK 24 第三预览)

白歌:上周线上出 P0——日志把用户密码明文打印出来了。 大翔:根因是 "...WHERE pwd = '" + pwd + "'" 拼 SQL 被注入。 小崔:我之前 String.format("age=%d", getName()) 也是编译过、运行炸。 孔蓝:那有没有让编译器提前抓错、还能防注入的写法? 大翔:有,JDK 22 引入的字符串模板(String Templates) 就是答案。

一、为什么需要字符串模板

痛点描述后果
性能差+ 拼接在循环中产生大量中间对象GC 压力、内存抖动
类型不安全String.format("age=%d", "abc") 编译通过运行期才抛异常
注入风险字符串拼接构造 SQL/HTMLSQL 注入、XSS 攻击

二、字符串模板定义

术语定义
字符串模板由模板表达式 + 模板处理器组成的预览特性
模板表达式含 \{expression} 嵌入表达式的字符串字面量
模板处理器接收片段与嵌入值并生成结果的函数对象
嵌入表达式\{...} 内的 Java 表达式,编译期求值并类型检查

三、基本语法

3.1 STR 处理器(字符串插值)

// === 场景说明:使用 STR 处理器进行最基础的字符串插值 ===
public class StringTemplateDemo {
    public static void main(String[] args) {
        String name = "白歌";
        int age = 28;
        System.out.println(STR."我叫 \{name},今年 \{age} 岁");
        // null 自动处理为 "null",不会抛 NPE
        System.out.println(STR."昵称:\{(String) null}");
    }
}
我叫 白歌,今年 28 岁
昵称:null

3.2 FMT 处理器(格式化)

// === 场景说明:使用 FMT 处理器对数值进行格式化 ===
import static java.util.FormatProcessor.FMT;

public class FmtDemo {
    public static void main(String[] args) {
        double price = 199.9956;
        int qty = 3;
        System.out.println(FMT."订单:%.2f\{price} 元 × %04d\{qty} 件");
    }
}
订单:200.00 元 × 0003 件

3.3 RAW 处理器(原始模板)

// === 场景说明:使用 RAW 处理器获取原始模板片段 ===
import static java.util.FormatProcessor.RAW;

public class RawDemo {
    public static void main(String[] args) {
        StringTemplate st = RAW."价格 = \{199.99}";
        System.out.println("片段:" + st.fragments() + ",值:" + st.values().get(0));
    }
}
片段:[价格 = , ],值:199.99

四、工作原理

五、自定义处理器:SQL 参数化

// === 场景说明:自定义 SQL 处理器,把拼接转换为 ? 占位符 + 参数列表 ===
import java.util.List;

public class SqlProcessor {
    public record Result(String sql, List<Object> params) {}

    public static Result safe(StringTemplate st) {
        return new Result(String.join("?", st.fragments()), st.values());
    }
}

public class SqlTemplateDemo {
    public static void main(String[] args) {
        String name = "白歌' OR '1'='1"; // 注入攻击字符串
        var r = SqlProcessor.safe(STR."SELECT * FROM users WHERE name = '\{name}' AND age = \{28}");
        System.out.println("SQL: " + r.sql());
        System.out.println("Params: " + r.params());
    }
}
SQL: SELECT * FROM users WHERE name = '?' AND age = ?
Params: [白歌' OR '1'='1, 28]

攻击字符串作为参数绑定,永不进入 SQL 文本,从源头杜绝注入。

六、字符串模板与文本块结合

// === 场景说明:文本块 + 字符串模板构造多行 JSON ===
public class JsonTemplateDemo {
    record User(String name, int age) {}

    public static void main(String[] args) {
        User u = new User("孔蓝", 25);
        String json = STR."""
                {
                  "name": "\{u.name()}",
                  "age":  \{u.age()}
                }""";
        System.out.println(json);
    }
}
{
  "name": "孔蓝",
  "age":  25
}

七、实战:飞翔科技类型安全日志

// === 场景说明:类型安全日志,避免泄露敏感字段 ===
import java.util.logging.Logger;

public class SafeLogDemo {
    static final Logger LOG = Logger.getLogger("fly");

    public static void main(String[] args) {
        String userId = "u001";
        // 只引用 userId,编译期就能看到不会误打 pwd
        LOG.info(STR."用户 \{userId} 登录成功");
    }
}
信息: 用户 u001 登录成功

八、易错场景

// === 场景说明:常见错误 vs 正确写法对比 ===
public class CommonMistakes {
    public static void main(String[] args) {
        int age = 18;

        // ❌ 忘记 \{...},age 当字面量
        // String s1 = STR."age=age";
        // ✅ 必须用 \{...} 包裹
        System.out.println(STR."age=\{age}");

        // ❌ 嵌入表达式里写分号(是表达式不是语句)
        // ✅ 表达式不能有分号
        System.out.println(STR."next=\{age + 1}");

        // ❌ 忘记加 --enable-preview,编译报错
    }
}
age=18
next=19

九、面试考点

Q1:字符串模板相比 String.format 的核心优势是什么?

  1. 类型安全:\{expr} 编译期检查类型,不匹配直接编译失败。
  2. 可扩展:自定义处理器可拦截拼接过程,实现 SQL 参数化、JSON 转义、HTML 编码。
  3. 可读:插值与原文本同处一行,不像 %d %s 那样按位置对暗号。

Q2:什么是模板处理器?内置哪几个?

实现 StringTemplate.Processor 接口的函数对象,接收片段与值并输出结果。JDK 内置:STR(字符串插值)、FMT(带 String.format 格式化)、RAW(原样返回模板对象供自定义处理器使用)。

Q3:字符串模板如何防止 SQL 注入?

传统 + 拼接让用户输入直接进入 SQL 文本。字符串模板通过自定义处理器把模板转为「? 占位符 + 参数列表」,由 JDBC 预编译语句把参数作为数据绑定而非 SQL 语法的一部分,从而彻底阻断注入。


"好的 API 不是让正确的事变容易,而是让错误的事变困难。" —— 字符串模板正是这句话的写照。

上一页
章节导读
下一页
Stream Gatherers(JDK 22 预览 / JDK 24 第二预览)