【问题标题】:Creating a dynamic sql query创建动态 sql 查询
【发布时间】:2013-12-02 15:19:42
【问题描述】:

请看这段 SQL 代码:

DECLARE @MyQuery nvarchar(max)
set @MyQuery = 'SELECT TOP 1 @TranslatedMessageOutput = 
               ' + @LanguageName + ' FROM local_translation WHERE English =
               '+CHAR(39)+CHAR(39)+Convert(nvarchar(50),
               (select English from inserted))
                +CHAR(39)+CHAR(39)+CHAR(39)+
               ' AND [' + @LanguageDateName + '] NOT LIKE ''%1900%'''

如果我为英语输入abc,这个查询就可以正常工作。

但是如果我为英语输入'abc',查询会抛出一个错误:

字符串“”后的非闭合引号。 “.”附近的语法不正确

我该如何解决这个问题?

【问题讨论】:

    标签: sql-server tsql


    【解决方案1】:

    我怀疑您需要转义此查询的输出:

    (select English from inserted)
    

    (select replace(English, '''', '''''') from inserted)
    

    在将结果连接到您的动态 SQL 语句之前,上述内容将替换 '''。但是对于任何动态 SQL,我强烈建议您使用绑定值来防止此类 SQL 语法错误和 SQL 注入! IE。你应该可以这样写:

    declare @English;
    select @English = English from inserted;
    set @MyQuery = 'SELECT TOP 1 @TranslatedMessageOutput = 
                   ' + @LanguageName + 
                   ' FROM local_translation WHERE English = @English'
                   ' AND [' + @LanguageDateName + '] NOT LIKE ''%1900%''';
    -- ...
    

    【讨论】:

      【解决方案2】:

      在动态 sql 查询中,为了避免混淆,请使用 Char(39) 而不是 '。 例如:

      SET @T='SELECT '+CHAR(39)+'NAME'+CHAR(39)
      

      返回

      SELECT 'NAME'
      

      【讨论】:

        猜你喜欢
        • 1970-01-01
        • 2020-08-21
        • 1970-01-01
        • 2013-09-24
        • 1970-01-01
        • 1970-01-01
        • 2017-09-12
        • 2017-04-20
        • 1970-01-01
        相关资源
        最近更新 更多