plsql programming 16 動態SQL和動態PLSQL


動態SQL 是指在執行時才構建 SQL 語句, 相對於靜態 sql 的編譯時就已經構建.

動態PLSQL 是指整個PL/SQL代碼塊都是動態構建, 然后再編譯執行的.

作用:

1. 可以支持 DDL 語句, 靜態 sql 只能支持 DML 語句.

2. 支持web 引用程序的查詢意願( 一個網絡應用程序的常見需求是用戶可以指定他們想看到的列, 以及改變數據的排序方式 )

2. 可以將業務邏輯先放在表中, 然后再動態編譯.

NDS 是我們首選的動態解決方案.

NDS 執行動態語句的辦法就是 execute immediate 和 open for 語句.

image

image

image

我們可以把 execute immediate 用於除了多行查詢以外的任何SQL語句或者PL/SQL塊. 如果sql_string 后面帶了分號, 這個語句就會按照一個PL/SQL塊來處理; 否則, 就會按照DML或者DDL語句來處理, 這個字符串可以帶有綁定參數的占位符, 但是對象的名字, 比如表的名字或者列的名字, 不能通過綁定變量傳進去.

注意: 當程序在執行一個DDL語句時, 我們同時也執行了一個提交動作, 如果我們不希望這種提交動作影響了之前未決定的修改項, 我們可以把這個DDL放到一個自治事務中.

當一個語句執行時, 運行引擎會把SQL語句中的每一個占位符( 一個帶有冒號前綴的標示符, 比如 :salary_value) 用using 子句中對應的綁定參數替換. 注意我們不能直接傳入一個NULL直接量, 相反, 我們必須用一個數據類型正確並且恰好是NULL 值得變量來傳入.

例如:

 1 begin
 2     execute immediate 'create index emp_u_1 on employees(last_name)';
 3 end;
 4 
 5 create or replace exec_ddl(ddl_string IN varchar2)
 6 is
 7 begin
 8     execute immediate ddl_string;
 9 end;
10 
11 -- 運行
12 begin
13     exec_ddl('create index emp_u_1 on employees(last_name)');
14 end;
15 -- 也可以直接用
16 exec exec_ddl('create index emp_u_1 on emplyees(last_name)');

例2:

 1 create or replace function tabcount(table_in in varchar2)
 2     return pls_integer
 3 is
 4     l_query varchar2(32767) := 'select count(*) from ' || table_in;
 5     l_return pls_integer;
 6 begin
 7     execute immediate l_query into l_return;  -- 注意這里的into子句
 8     return l_return;
 9 end;
10 /
11 
12 begin
13 if tabcount('employees') > 100 then
14     dbms_output.put_line('we are growing fast!');
15 else
16     dbms_output.put_line('we are growing slow');
17 end if;
18 end;

例3:

 1 create or replace function updNVal( col in varchar2, val in number,
 2                                     start_in in date, end_in in date)
 3     return pls_integer
 4 is
 5 begin
 6     execute immediate
 7         'update employees set ' || col || ' = :the_value
 8           where hire_date between :lo and :hi'
 9         using val, start_in, end_in;  -- 這里的, using 子句傳參給上邊的dml語句
10     return sql%rowcount;
11 end;
12 /
13 show errors;

OPEN FOR 語句

image

image

 

image

 1 create or replace procedure show_parts_inventory( 
 2     parts_table in varchar2, where_in varchar2)
 3 is
 4     type query_curtype is ref cursor;    -- 游標類型
 5     dyncur query_curtype;                -- 游標變量
 6 begin
 7     open dyncur for
 8         'select * from ' || parts_table
 9         'where  || where_in';
10     -- using 這里同樣可以使用 using 子句
11     ...  --接下來的 fetch 等操作, 跟前邊的游標完全相同

 

image

image

4 種 動態 SQL 方法

image

image

image

image

image

第4種方法一般不用, 可以忽略

當我們給 execute immediate 傳入一個字符串時, 運行時引擎首先必須要解析這個語句, 解析的目的就是保證 SQL 語句定義良好.

例如:

image

參數模式

IN 只讀值, 默認

OUT 只准許寫

INOUT 可以讀取傳入的值, 也可以把值傳遞出去

當我們執行動態查詢語句時, 所有的綁定參數都必須是IN模式的, 除非我們像下面這樣使用了returning子句:

 1 create or replace procedure wrong_incentive(
 2     company_in IN varchar2,
 3     new_layoffs in number)
 4 is
 5     sql_string varchar2(32767);
 6     sql_after_layoffs number;
 7 begin
 8     sql_string :=   -- 注意, 下邊的變量居然在單引號內
 9         'update jobs
10             set min_salary = min_salary + 1 * :layoffs
11           where job_id = :company
12         returning min_salary into :newsal';
13     
14     execute immediate sql_string
15     using new_layoffs, company_in, OUT sql_after_layoffs;  -- 注意順序
16     
17     dbms_output.put_line( 'CEO copensation after latest round of layoffs $' || sal_after_layoffs);
18 end;

下面就是在動態PL/SQL執行過程中使用 USING 子句的一些指導建議

  • 可以給一個IN模式的綁定變量提供任何類型正確的表達式, 可以用直接量, 被命名的常量, 變量, 復雜表達式, 這些表達式被求值后再傳遞給動態的 PL/SQL塊.
  • 對於OUT或者IN OUT 模式的綁定變量, 我們必須提供一個變量接收傳出值.
  • 對於動態 PL/SQL 塊, 我們只能綁定那些 SQL 類型的變量值, 比如 bolean 類型, 我們不能再USING子句中設置.

image

image

image

Null 值傳遞

我們不能傳 null 值(直接量), 那么解決的辦法是:

1. 先定義一個變量, 默認是 null , 然后把這個變量穿進去

2. 通過轉換函數, 例如 USING to_number(NULL);  -- 不是直接使用 USING NULL

動態PL/SQL 塊

技巧和規則:

  • 動態字符串必須是一個有效的PL/SQL塊, 這個塊必須是以 DECLARE 或者 BEGIN 關鍵字開始, 用 END 關鍵字和分號結束, 如果字符串不是用分號結尾的, 是不會被識別成PL/SQL塊的
  • 在動態塊中, 我們只能訪問屬於全局作用范圍的PL/SQL代碼元素
  • 在動態PL/SQL 塊中拋出的錯誤可以在運行EXECUTE IMMEDIATE 語句的局部塊中捕獲並處理.

image

image

NDS 建議

image

image

image

image

image

image

綁定包括使用占位符和USING子句; 拼接通過把值直接添加到SQL字符串而縮短了處理過程.

能使用綁定變量的地方就使用綁定變量

綁定的好處: 速度快, 容易維護, 避免隱式轉換, 避免發生代碼注入的可能性.( 因為sql 語句是以字符串的形式傳遞進去的, 如果沒有綁定變量, 隨便寫個SQL的字符串就可以了)

代碼注入安全問題, 記得 TOM 大師說過只要給他一個執行存儲過程的權限, 就可以做任何事情, 這就是因為他注入了危險代碼--修改權限的代碼.

如何防止這種代碼注入的危險, 1.限制用戶權限 2.盡可能使用綁定變量 3.判斷是否為危險腳本


免責聲明!

本站轉載的文章為個人學習借鑒使用,本站對版權不負任何法律責任。如果侵犯了您的隱私權益,請聯系本站郵箱yoyou2525@163.com刪除。



 
粵ICP備18138465號   © 2018-2025 CODEPRJ.COM