小栗子不乖 2020-03-09 12:16 采纳率: 0%
浏览 98

sqlserver存储过程问题

create proc fieldtTypeModification(@xgbm varchar(100),@zdm varchar(20),@xgqzdlx int,@xghzdlx int)
as
    begin
    if(@xgqzdlx=1 and @xghzdlx=2)
    begin
        ALTER TABLE @xgbm ALTER COLUMN @zdm VARCHAR(50) NULL;

    end

我是新手,我的目的是在存储过程里执行修改语句,但是这个修改的表和字段名是动态参数,不会写了,以此类推,像更新,新建数据操作都可能涉及动态表名、表字段等,所以想求一个解决的思路,我好举一反三。

  • 写回答

1条回答 默认 最新

  • 憧憬blog 2023-03-15 03:08
    关注

    首先,需要注意的是,在 SQL Server 存储过程中,不能直接拼接参数来动态生成 SQL 语句,这样会导致 SQL 注入等安全问题。

    针对你的问题,可以尝试使用动态 SQL。将 SQL 语句存储在一个字符串变量中,再通过 EXECUTE 或 sp_executesql 函数执行这个字符串变量中保存的 SQL 语句。

    下面是一个简单的示例,用来修改指定表、指定列的数据类型:

    CREATE PROCEDURE fieldTypeModification
        @tableName NVARCHAR(128),
        @columnName NVARCHAR(128),
        @dataType NVARCHAR(128)
    AS
    BEGIN
        DECLARE @sql NVARCHAR(MAX);
    
        SET @sql = N'ALTER TABLE ' + QUOTENAME(@tableName)
                + N' ALTER COLUMN ' + QUOTENAME(@columnName)
                + N' ' + @dataType;
    
        EXEC sp_executesql @sql;
    END;
    

    在这个示例中,使用了 QUOTENAME 函数来确保参数的安全性,可以避免 SQL 注入等风险。

    需要注意的是,在使用动态 SQL 时,需要谨慎处理参数,确保输入的参数不会被恶意利用。同时,在编写动态 SQL 时,还需要考虑到性能问题,尽可能避免频繁执行动态 SQL。

    评论

报告相同问题?

悬赏问题

  • ¥15 如何在scanpy上做差异基因和通路富集?
  • ¥20 关于#硬件工程#的问题,请各位专家解答!
  • ¥15 关于#matlab#的问题:期望的系统闭环传递函数为G(s)=wn^2/s^2+2¢wn+wn^2阻尼系数¢=0.707,使系统具有较小的超调量
  • ¥15 FLUENT如何实现在堆积颗粒的上表面加载高斯热源
  • ¥30 截图中的mathematics程序转换成matlab
  • ¥15 动力学代码报错,维度不匹配
  • ¥15 Power query添加列问题
  • ¥50 Kubernetes&Fission&Eleasticsearch
  • ¥15 報錯:Person is not mapped,如何解決?
  • ¥15 c++头文件不能识别CDialog