我想在动态 SQL 查询中设置表名。我成功尝试了以下参数:
/* Using sp_executesql */
/* Build and Execute a Transact-SQL String with a single parameter
value Using sp_executesql Command */
/* Variable Declaration */
DECLARE @EmpID AS SMALLINT
DECLARE @SQLQuery AS NVARCHAR(500)
DECLARE @ParameterDefinition AS NVARCHAR(100)
/* set the parameter value */
SET @EmpID = 1001
/* Build Transact-SQL String by including the parameter */
SET @SQLQuery = 'SELECT * FROM tblEmployees WHERE EmployeeID = @EmpID'
/* Specify Parameter Format */
SET @ParameterDefinition = '@EmpID SMALLINT'
/* Execute Transact-SQL String */
EXECUTE sp_executesql @SQLQuery, @ParameterDefinition, @EmpID
现在我想采用 TABLE NAME
动态使用参数,但我没有这样做。请指导我。
原文由 Neo 发布,翻译遵循 CC BY-SA 4.0 许可协议
表名不能作为参数提供,因此您必须手动构造 SQL 字符串,如下所示:
但是,请确保您的应用程序不允许用户直接输入
@TableName
的值,因为这会使您的查询容易受到 SQL 注入的影响。有关此问题的一种可能解决方案,请参阅 此答案。