You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

SQL Server存储过程中使用varchar变量拼接表名执行查询问询

SQL Server变量拼接表名执行查询解决方案

在SQL Server中不支持直接将字符串变量作为库名、Schema名、表名等标识符拼接进静态SQL执行,需要通过动态SQL实现该需求,正确实现代码如下:

DECLARE @server_nm varchar(100)
DECLARE @sql nvarchar(max)

IF (@@SERVERNAME LIKE 'DEVABCD%')
BEGIN
    SET @server_nm = 'DEVBCD.dbo'
END

-- 推荐写法:使用QUOTENAME规避SQL注入和特殊字符问题
SET @sql = N'SELECT * FROM ' 
            + QUOTENAME(PARSENAME(@server_nm, 3)) 
            + N'.' 
            + QUOTENAME(PARSENAME(@server_nm, 2)) 
            + N'.tablename'

-- 若@server_nm取值完全可控无外部输入,也可直接拼接
-- SET @sql = N'SELECT * FROM ' + @server_nm + N'.tablename'

-- 执行拼接好的动态SQL
EXEC sp_executesql @sql

关键说明

  • 动态SQL需要使用nvarchar类型的变量存储语句内容,调用系统存储过程sp_executesql执行。
  • QUOTENAME函数会自动给标识符添加方括号,既可以处理标识符包含空格、保留字等特殊场景,也能有效降低SQL注入风险。
  • 如果需要给动态SQL传递查询参数,不要直接拼接参数值到SQL字符串中,建议使用sp_executesql的参数传递能力,示例如下:
-- 带参数的动态SQL示例
SET @sql = N'SELECT * FROM ' + @server_nm + N'.tablename WHERE user_id = @uid'
EXEC sp_executesql @sql, N'@uid int', @uid = 1001

内容的提问来源于stack exchange,提问作者insanity

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.25 17:06:04