0

0

SQL 动态 SQL 执行与调试

舞夢輝影

舞夢輝影

发布时间:2026-02-20 16:37:45

|

807人浏览过

|

来源于php中文网

原创

动态sql应优先使用sp_executesql实现参数化以复用执行计划并防注入;对象名(表名/列名)须经quotename()处理,值必须用参数传递,拼接后需print或select输出验证逻辑正确性。

sql 动态 sql 执行与调试

动态 SQL 执行前必须检查 EXECsp_executesql 的语义差异

直接拼字符串后用 EXEC 执行,看似简单,但参数无法安全传入、执行计划不复用、容易被注入。真正该用的是 sp_executesql——它支持参数化,SQL Server 能缓存执行计划,也避免引号嵌套灾难。

  • EXEC('SELECT * FROM ' + @table_name):危险,@table_name 一旦含单引号或恶意片段就崩
  • sp_executesql N'SELECT * FROM ' + @table_name, N'@id INT', @id = 123:错!表名不能参数化,只能用字符串拼接;但 WHERE 条件里的值必须参数化
  • 正确姿势是:表名/列名等对象名用白名单校验或 QUOTENAME() 处理,WHERE/ORDER BY 中的值一律走 sp_executesql 参数

调试动态 SQL 时别只看“执行成功”,要先查生成的语句本身

很多问题不是语法错,而是拼出来的 SQL 逻辑不对——比如多了一个逗号、少了一个括号、AND 被写成 OR,或者时间范围反了。光看“命令已成功完成”没用。

  • 把拼好的 SQL 字符串先赋给变量,用 PRINT @sqlSELECT @sql 输出,复制到新窗口手动执行验证
  • 注意:SQL Server Management Studio 默认截断 PRINT 输出为 4000 字符,长语句要用 SELECT CAST(@sql AS XML) 避免截断
  • 如果用了 sp_executesql,记得把参数也一起打印出来,比如 SELECT @sql, @params, @param_values,不然光看 SQL 不知道实际代入了啥

拼接动态 SQL 时 QUOTENAME() 不是可选项,是必选项

用户输入的表名、列名、排序字段,哪怕看起来“很干净”,也不能裸拼。SQL Server 对标识符有严格规则(比如含空格、中划线、中文),不处理会直接报错:Incorrect syntax near '-'.

Psky企业网站系统1.1.2
Psky企业网站系统1.1.2

Psky企业网站是基于PHP+MYSQL开发的一款企业官网宣传网站,支持PC、wap浏览。 主要功能包括导航管理、轮播新闻、单位动态、通知通报、单位简介、后台管理等。运行环境下载安装PHPStudy(小皮)即可。系统采用PHP语言(版本:7.3.4nts)和MYSQL(版本:5.7.26)数据库进行开发,安装PHPStudy(小皮)集成环境进行测试通过。安装步骤:1、导入SQL文件到PHPmyad

下载
  • QUOTENAME(@table_name) 会自动加 [ ] 并转义内部的 ],比手写 '[' + @table_name + ']' 安全得多
  • 不要对值内容用 QUOTENAME()——那是给对象名用的;值要用参数,而不是拼进字符串
  • 如果允许用户选多个列,用 STRING_AGG(QUOTENAME(col), ', ')(SQL Server 2017+)或循环拼接,别忘了每个列都套一层

动态 SQL 在存储过程中性能差?先确认是否真用了执行计划缓存

有人说“动态 SQL 性能差”,其实是没分清场景:纯字符串拼接每次都是新语句,肯定不缓存;但用 sp_executesql 且参数类型一致、SQL 文本完全相同,就能复用计划——和静态 SQL 一样快。

  • 检查是否命中缓存:查 sys.dm_exec_query_stats + sys.dm_exec_sql_text,看同一段动态 SQL 的 execution_count 是否递增
  • 常见破环缓存的行为:在 SQL 字符串里硬编码不同时间戳、用 GETDATE()、拼入不同长度的字符串(比如 'abc' vs 'abcd')、参数类型不一致(@id INT vs @id BIGINT
  • 如果必须拼时间范围,用参数代替,比如 N'WHERE created_at BETWEEN @start AND @end',而不是 'WHERE created_at BETWEEN ''' + CONVERT(VARCHAR, @start) + ''' AND ...'

动态 SQL 最难的从来不是怎么写出来,而是怎么让拼出来的那条语句,在所有边界输入下都合法、安全、可预测。尤其当它混着用户可控字段、条件开关、分页参数一起上时,漏掉一个 QUOTENAME() 或参数类型不匹配,就可能在线上突然报错或查出错误数据。

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
数据分析工具有哪些
数据分析工具有哪些

数据分析工具有Excel、SQL、Python、R、Tableau、Power BI、SAS、SPSS和MATLAB等。详细介绍:1、Excel,具有强大的计算和数据处理功能;2、SQL,可以进行数据查询、过滤、排序、聚合等操作;3、Python,拥有丰富的数据分析库;4、R,拥有丰富的统计分析库和图形库;5、Tableau,提供了直观易用的用户界面等等。

986

2023.10.12

SQL中distinct的用法
SQL中distinct的用法

SQL中distinct的语法是“SELECT DISTINCT column1, column2,...,FROM table_name;”。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

334

2023.10.27

SQL中months_between使用方法
SQL中months_between使用方法

在SQL中,MONTHS_BETWEEN 是一个常见的函数,用于计算两个日期之间的月份差。想了解更多SQL的相关内容,可以阅读本专题下面的文章。

378

2024.02.23

SQL出现5120错误解决方法
SQL出现5120错误解决方法

SQL Server错误5120是由于没有足够的权限来访问或操作指定的数据库或文件引起的。想了解更多sql错误的相关内容,可以阅读本专题下面的文章。

1760

2024.03.06

sql procedure语法错误解决方法
sql procedure语法错误解决方法

sql procedure语法错误解决办法:1、仔细检查错误消息;2、检查语法规则;3、检查括号和引号;4、检查变量和参数;5、检查关键字和函数;6、逐步调试;7、参考文档和示例。想了解更多语法错误的相关内容,可以阅读本专题下面的文章。

375

2024.03.06

oracle数据库运行sql方法
oracle数据库运行sql方法

运行sql步骤包括:打开sql plus工具并连接到数据库。在提示符下输入sql语句。按enter键运行该语句。查看结果,错误消息或退出sql plus。想了解更多oracle数据库的相关内容,可以阅读本专题下面的文章。

1312

2024.04.07

sql中where的含义
sql中where的含义

sql中where子句用于从表中过滤数据,它基于指定条件选择特定的行。想了解更多where的相关内容,可以阅读本专题下面的文章。

585

2024.04.29

sql中删除表的语句是什么
sql中删除表的语句是什么

sql中用于删除表的语句是drop table。语法为drop table table_name;该语句将永久删除指定表的表和数据。想了解更多sql的相关内容,可以阅读本专题下面的文章。

436

2024.04.29

pixiv网页版官网登录与阅读指南_pixiv官网直达入口与在线访问方法
pixiv网页版官网登录与阅读指南_pixiv官网直达入口与在线访问方法

本专题系统整理pixiv网页版官网入口及登录访问方式,涵盖官网登录页面直达路径、在线阅读入口及快速进入方法说明,帮助用户高效找到pixiv官方网站,实现便捷、安全的网页端浏览与账号登录体验。

776

2026.02.13

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号