【问题标题】:How to execute an IN lookup in SQL using Golang?如何使用 Golang 在 SQL 中执行 IN 查找?
【发布时间】:2020-06-23 07:24:25
【问题描述】:

Go 想要这个 SQL 查询中的第二个参数是什么。 我正在尝试在 postgres 中使用 IN 查找。

stmt, err := db.Prepare("SELECT * FROM awesome_table WHERE id= $1 AND other_field IN $2")
rows, err := stmt.Query(10, ???)

我真正想要的:

SELECT * FROM awesome_table WHERE id=10 AND other_field IN (this, that);

【问题讨论】:

标签: sql go


【解决方案1】:

您可能正在使用pq driverpq 最近通过 pq.Array 添加了特定于 Postgres 的数组支持(请参阅 pull request 466)。你可以通过以下方式得到你想要的:

stmt, err := db.Prepare("SELECT * FROM awesome_table WHERE id= $1 AND other_field = ANY($2)")
rows, err := stmt.Query(10, pq.Array([]string{'this','that'})

我认为这会生成 SQL:

SELECT * FROM awesome_table WHERE id=10 AND other_field = ANY('{"this", "that"}');

请注意,这使用了准备好的语句,因此应该对输入进行清理。

【讨论】:

  • 这是最好的选择,因为它没有注入风险,并且允许重复使用相同的预处理语句(与当前接受的答案相比,这提高了性能)
【解决方案2】:

查询只需要 varargs 来替换 sql 中的参数 所以,在你的例子中,你会这样做

rows, err := stmt.Query(10)

说,这个和你的第二个例子是动态的,那么你会这样做

stmt, err := db.Prepare("SELECT * FROM awesome_table WHERE id=$1 AND other_field IN ($2, $3)")
rows, err := stmt.Query(10,"this","that")

如果你有“IN”部分的可变参数,你可以这样做 (play)

package main

import "fmt"
import "strings"

func main() {
    stuff := []interface{}{"this", "that", "otherthing"}
    sql := "select * from foo where id=? and name in (?" + strings.Repeat(",?", len(stuff)-1) + ")"
    fmt.Println("SQL:", sql)
    args := []interface{}{10}
    args = append(args, stuff...)
    fakeExec(args...)
    // This also works, but I think it's harder for folks to read
    //fakeExec(append([]interface{}{10},stuff...)...)
}

func fakeExec(args ...interface{}) {
    fmt.Println("Got:", args)
}

【讨论】:

  • 如果 in 子句的项目数量不同怎么办?
  • 所以我明白了,这会奏效。我想我期待 sql 驱动程序将切片或其他东西转换为适当的东西。例如:stmt, err := db.Prepare("SELECT * FROM awesome_table WHERE id= $1 AND other_field IN $2")args:= []int{1,3,4,5}rows, err := stmt.Query(10, args)
  • 是的,这样会更好。在 Java 方面也一直想要它。数据库需要原生支持它,因为 SQL 部分未更改地发送到服务器并且 args 是单独发送的(似乎没有数据库支持列表/数组 args)
  • 您可以选择用strings.Join(strings.Split(strings.Repeat("?", len(stuff)), ""), ",") 替换一系列问号的构造。我觉得这不是一种心理锻炼。当然,您需要针对空 stuff 的保护声明。
  • 请注意,由于使用了位置占位符($1、$2 等),此解决方案与 lib/pq 的结合使用得更多。
【解决方案3】:

如果像我这样的人尝试使用数组进行查询,这里有一个简单的解决方案。

获取https://github.com/jmoiron/sqlx

ids := []int{1, 2, 3}
q,args,err := sqlx.In("SELECT id,username FROM users WHERE id IN(?);", ids) //creates the query string and arguments
//you should check for errors of course
q = sqlx.Rebind(sqlx.DOLLAR,q) //only if postgres
rows, err := db.Query(q,args...) //use normal POSTGRES/ANY SQL driver important to include the '...' after the Slice(array)

【讨论】:

  • 我要补充一点,它还支持多个参数:name := "foobar"q,args,err := sqlx.In("SELECT id,username FROM users WHERE id IN(?) AND name = (?);", ids, name)
  • 我们如何进行以下查询: select * from student where (name, surname) IN (("eduncan", "911"), ("somesh","sing") .... .) ?
  • important to include the '...' after the Slice(array)救了我的命。
【解决方案4】:

至少对于 PostgreSQL,您可以选择使用单个占位符将整个数组作为字符串传递:

db.Query("select 1 = any($1::integer[])", "{1,2,3}")

这样,您可以使用单个查询字符串,并且所有字符串连接都仅限于参数。如果参数格式不正确,则不会获得 SQL 注入;你只会得到类似的东西:错误:整数的输入语法无效:“xyz”

https://groups.google.com/d/msg/golang-nuts/vHbg09g7s2I/RKU7XsO25SIJ

【讨论】:

    【解决方案5】:

    如果你使用sqlx,你可以这样: https://github.com/jmoiron/sqlx/issues/346

    arr := []string{"this", "that"}
    query, args, err := sqlx.In("SELECT * FROM awesome_table WHERE id=10 AND other_field IN (?)", arr)
     
    query = db.Rebind(query) // sqlx.In returns queries with the `?` bindvar, rebind it here for matching the database in used (e.g. postgre, oracle etc, can skip it if you use mysql)
    rows, err := db.Query(query, args...)
    

    【讨论】:

      【解决方案6】:
      var awesome AwesomeStruct
      var awesomes []*AwesomeStruct
      
      ids := []int{1,2,3,4}
      q, args, err := sqlx.In(`
        SELECT * FROM awesome_table WHERE id=(?) AND other_field IN (?)`, 10, ids)
      
      // use .Select for multiple return
      err = db.Select(&awesomes, db.SQL.Rebind(q), args...)
      
      // use .Get for single return
      err = db.Get(&awesome, db.SQL.Rebind(q), args...)
      

      【讨论】:

        【解决方案7】:
        //I tried a different way. A simpler and easier way, maybe not too efficient.
        stringedIDs := fmt.Sprintf("%v", ids)
        stringedIDs = stringedIDs[1 : len(stringedIDs)-1]
        stringedIDs = strings.ReplaceAll(stringedIDs, " ", ",")
        query := "SELECT * FROM users WHERE id IN ("  + stringedIDs + ")"
        //Then follow your standard database/sql Query
        rows, err := db.Query(query)
        //error checking
        if err != nil {
            // Handle errors
        } else {
            // Process rows
        }
        

        【讨论】:

          【解决方案8】:

          相当行人且仅在服务器生成时使用。其中 UserIDs 是字符串的切片(列表):

          sqlc := `select count(*) from test.Logins where UserID 
                          in ("` + strings.Join(UserIDs,`","`) + `")`
          errc := db.QueryRow(sqlc).Scan(&Logins)
          

          【讨论】:

          • 这很容易受到 SQL 注入攻击。
          • 是的,这就是为什么它说“仅在服务器生成时使用”。注入攻击仅来自用户输入。无论如何,没有什么可以阻止 db.Prepare 在 sqlc 上的使用。
          【解决方案9】:

          您也可以使用这种直接转换。

          awesome_id_list := []int{3,5,8}
          
          var str string
          for _, value := range awesome_id_list {
                  str += strconv.Itoa(value) + ","
          }
          
          query := "SELECT * FROM awesome_table WHERE id IN (" + str[:len(str)-1] + ")"
          

          警告
          这种方法容易受到 SQL 注入的攻击。仅当awesome_id_list 是服务器生成时才使用此方法。

          【讨论】:

          • 这不是要删除健全性检查并使 SQL 注入成为可能吗?
          • @SongGao 你说得对。这就是为什么它不应该与用户输入一起使用。我正在为这种情况添加警告
          • 我会远离这个建议。风险很小,但“只有偏执狂才能生存”。如果 "server" 产生意外的输入,db 可能会被注入。
          • 如果你的数组是整数,它是安全的,如果它是一个字符串数组,你应该担心sql注入......
          猜你喜欢
          • 1970-01-01
          • 2018-09-07
          • 1970-01-01
          • 2011-07-29
          • 2013-01-06
          • 1970-01-01
          • 2010-11-22
          • 1970-01-01
          • 2017-05-12
          相关资源
          最近更新 更多