sql >> Database >  >> RDS >> Sqlserver

'Moet de scalaire variabele declareren'-fout bij het doorgeven van een tabelwaardeparameter aan een geparametriseerde SQL-instructie

Allereerst:ik heb geen idee waar je de tableName vandaan haalt en columnName , maar als ze door de gebruiker worden geleverd, staat dit open voor SQL-injectie. Gebruik op zijn minst QUOTENAME() om ervoor te zorgen dat er geen echte code wordt geïnjecteerd.

Ten tweede gebruikt u de TVP niet echt. De code die je hebt zegt gewoon IN (@IDTable) dat is niet hoe je een TVP gebruikt.

Een TVP is slechts een tabelvariabele en moet zoals elke andere tabel worden gebruikt:

protected virtual void DoDeleteRecords(List<Guid> ids)
{   
    if (ids.Count == 0)
        return;
    DataTable tvp = new DataTable();
    tvp.Columns.Add("Id", typeof(Guid));

    foreach (Guid id in ids)
        tvp.Rows.Add(id);

    const string sql = @"
DELETE FROM table
WHERE idColumnName IN (SELECT * FROM @IDTable);
";

    using(SqlConnection connection = new SqlConnection(CoreSettings.ConnectionString))
    using(SqlCommand command = new SqlCommand(sql, connection))
    {
        command.Parameters.Add(
            new SqlParameter("@IDTable", SqlDbType.Structured)
        {
            Value = tvp,
            Direction = ParameterDirection.Input,
            TypeName = "dbo.IDList"
        });

        connection.Open();
        command.ExecuteNonQuery();
    }
}



  1. Eenvoudige 'draaitabel' van Postgres

  2. (2006, 'MySQL-server is verdwenen') in WSGI django

  3. Hoe een tijdelijke CLOB-instantie van de opgeslagen functie in Pl/SQL te retourneren?

  4. Een andere manier om automatische updates van statistieken te bekijken