sql server 中將由逗號“,”分割的一個字符串,轉換為一個表,並應用與 in 條件


復制代碼
select * from tablenmae where id in(1,2,3)
復制代碼

這樣的語句和常用,但是如果in 后面的 1,2,3是變量怎么辦呢,一般會用字符串連接的方式構造sql語句

復制代碼
string aa="1,2,3";

string sqltxt="select * from tablename where id in ("+aa+")";
復制代碼

然后執行 sqltxt

這樣的風險是存在sql注入漏洞。那么如何在 in 的條件中使用變量呢?可以把形如“1,2,3”這樣的字符串轉換為一個臨時表,這個表有一列,3行,每一行存一個項目(用逗號分隔開的一部分)

該函數可以這樣寫:

復制代碼
create Function StrToTable(@str varchar(1000))
Returns @tableName Table
(
str2table varchar(50)
)
As
--該函數用於把一個用逗號分隔的多個數據字符串變成一個表的一列,例如字符串'1,2,3,4,5' 將編程一個表,這個表
Begin
set @str = @str+','
Declare @insertStr varchar(50) --截取后的第一個字符串
Declare @newstr varchar(1000) --截取第一個字符串后剩余的字符串
set @insertStr = left(@str,charindex(',',@str)-1)
set @newstr = stuff(@str,1,charindex(',',@str),'')
Insert @tableName Values(@insertStr)
while(len(@newstr)>0)
begin
set @insertStr = left(@newstr,charindex(',',@newstr)-1)
Insert @tableName Values(@insertStr)
set @newstr = stuff(@newstr,1,charindex(',',@newstr),'')
end
Return
End
復制代碼

然后sql語句就可以這樣了

復制代碼
declare str vchar(100)

set str='1,2,3'

select * from tablename where id in (select str2table from StrToTable(@str) )
復制代碼

 


免責聲明!

本站轉載的文章為個人學習借鑒使用,本站對版權不負任何法律責任。如果侵犯了您的隱私權益,請聯系本站郵箱yoyou2525@163.com刪除。



猜您在找 SQL Server中將多行數據拼接為一行數據(一個字符串 sql中某一個字段內容為用逗號分割的字符串轉換成多條數據 python中將指定的字符串轉換為大寫字母並每隔2個字符用空格分割后得到一個新字符串的方法 SQL SERVER 用sql語句將一列數據拼接成一個字符串 MYSQL: sql中某一個字段內容為用逗號分割的字符串轉換成多條數據 C語言——輸入一個字符串,將連續數字字符轉換為數字學習筆記 C# List 轉換為List 、轉換為 string數組、轉換為一個字符串用分隔符 隔開 php 將一個字符串分割為組成它的字符 C語言實現split以某個字符分割一個字符串 sql server中將一個字段根據某個字符拆分成多個字段顯示
 
粵ICP備18138465號   © 2018-2025 CODEPRJ.COM