c# – 如何从table中选择tablename指定为SqlParameter?

我正在尝试执行动态sql选择我在使用参数从表中选择的位置.

SELECT null FROM @TableName 

但是我收到错误必须声明表变量@TableName.我怀疑这是因为我正在使用变量从表中进行选择.我以前不需要这样做.

List<SqlParameter> sqlParams = new List<SqlParameter>()
{ 
    new SqlParameter("TableName", "testtable"),
    new SqlParameter("FieldName", "testfield"),
    new SqlParameter("Find", "testfind"),
};
string sqlSelect = "SELECT null FROM @TableName 
                    WHERE @FieldName LIKE '%' + @Find + '%' ";

DataTable dtSelect = SqlHelper.ExecuteDataset(sqlConn, CommandType.Text, 
                        sqlSelect, 30, sqlParams.ToArray()).Tables[0]; 
//30 = timeout

如何使用动态sql执行上述操作? (请不要存储程序)

解决方法:

您不能将参数用于表和列名称之类的内容.对于那些您可能具有可能值的白名单的人,然后在构建SQL查询时使用字符串连接.

上一篇:连接池问题


下一篇:Android命令Monkey压力测试,详解,android移动应用开发基础答案