#{}: 是以预编译的形式,将参数设置到SQL语句中;PreparedStatement:防止SQL注入

${}: 取出的值直接拼装在SQL语句中;会有安全问题

大多数情况下,我们去参数的值都应该使用#{}