SQL Server存储过程中使用varchar变量拼接表名执行查询问询
SQL Server变量拼接表名执行查询解决方案
在SQL Server中不支持直接将字符串变量作为库名、Schema名、表名等标识符拼接进静态SQL执行,需要通过动态SQL实现该需求,正确实现代码如下:
DECLARE @server_nm varchar(100) DECLARE @sql nvarchar(max) IF (@@SERVERNAME LIKE 'DEVABCD%') BEGIN SET @server_nm = 'DEVBCD.dbo' END -- 推荐写法:使用QUOTENAME规避SQL注入和特殊字符问题 SET @sql = N'SELECT * FROM ' + QUOTENAME(PARSENAME(@server_nm, 3)) + N'.' + QUOTENAME(PARSENAME(@server_nm, 2)) + N'.tablename' -- 若@server_nm取值完全可控无外部输入,也可直接拼接 -- SET @sql = N'SELECT * FROM ' + @server_nm + N'.tablename' -- 执行拼接好的动态SQL EXEC sp_executesql @sql
关键说明
- 动态SQL需要使用
nvarchar类型的变量存储语句内容,调用系统存储过程sp_executesql执行。 QUOTENAME函数会自动给标识符添加方括号,既可以处理标识符包含空格、保留字等特殊场景,也能有效降低SQL注入风险。- 如果需要给动态SQL传递查询参数,不要直接拼接参数值到SQL字符串中,建议使用
sp_executesql的参数传递能力,示例如下:
-- 带参数的动态SQL示例 SET @sql = N'SELECT * FROM ' + @server_nm + N'.tablename WHERE user_id = @uid' EXEC sp_executesql @sql, N'@uid int', @uid = 1001
内容的提问来源于stack exchange,提问作者insanity
相关产品推荐
相关产品推荐

