SqlCe 参数错误

Posted

技术标签:

【中文标题】SqlCe 参数错误【英文标题】:error with SqlCe Parameters 【发布时间】:2011-07-27 10:48:24 【问题描述】:

我在这个可爱的星球上进行了许多参数化查询,但没有人抛出这样的错误... WTFudge?!?!

错误:

There was an error parsing the query. [
Token line number = 1,
Token line offset = 20,
Token in error = @table ]

显然编译器不喜欢我的 SQL 语句……但我看没问题???

这是我的代码。

using (SqlCeConnection con = new SqlCeConnection(_connection))

    string sqlString = "SELECT @colID FROM @table WHERE @keyCol = @key";

    SqlCeCommand cmd = new SqlCeCommand(sqlString, con);
    cmd.Parameters.Add(new SqlCeParameter("@table", tableName));
    cmd.Parameters.Add(new SqlCeParameter("@colID", columnIdName));
    cmd.Parameters.Add(new SqlCeParameter("@keyCol", keyColumnName));
    cmd.Parameters.Add(new SqlCeParameter("@key", key));

    try
    
        con.Open();
        return cmd.ExecuteScalar();
    
    catch (Exception ex)
    
        Console.Write(ex.Message);
        throw new System.InvalidOperationException("Invalid Read. Are You Sure The Record Exists", ex);
    
    finally
    
        if (con.State == ConnectionState.Open)
            con.Close();
        cmd.Dispose();
        GC.Collect();
    

您可以看到它是一个非常简单的 SQL 语句。我虽然“@table”可能被愚蠢地保留了或其他什么......所以我尝试了@tableName,@var,@everything!不知道是什么问题。

在调试期间,我检查了 SqlCeParameterCollection 中实际上有一个 @table 参数并且它就在那里。晴天!!

【问题讨论】:

有限的语法和功能。表(或视图)名称不能使用参数。 这可以在 SqlExpress 中使用吗? 不,坦率地说,我不知道任何接受表名参数的 SQL 引擎。您始终可以在 C# 中创建动态查询(使用字符串)。 【参考方案1】:

因为您使用的是 C#(而不是存储过程)

string sqlString = "SELECT " + columnIdName + 
" FROM " +tableName "WHERE " + keyColumnName + "= @key";

您需要验证 columnIdName、tableName、keyColumnName 是否都被限制为一个值列表(或者至少限制长度为 50 个字符),否则此过程针对不安全性和 sql 注入攻击进行了优化.

【讨论】:

@CodeBlend 您阅读答案了吗?表名不能是参数。开发人员可以想出一些策略来将恶意用户内容排除在字符串之外,例如使用常量列表,在构建字符串之前查找表/列名,不允许非字母字符串等。如果不了解他的应用程序,我无法为他做到这一点。 @MathewMarting 很公平,你提出了一个有效的观点,如果我阅读了更详细的内容,我可能不会发表评论,那是我的错。感谢您的详细回复。【参考方案2】:

这在 SqlCe 上也影响了我。但在 Sql Server 和 SqlExpress 中,您可以使用表名参数。

【讨论】:

以上是关于SqlCe 参数错误的主要内容,如果未能解决你的问题,请参考以下文章

实体框架包含/包含 SQLCE 子句

这个 SQLCe 查询有啥问题?

该列不能包含空值。 SqlCE 异常

将实体框架与 SQLCE 一起使用时出现奇怪的异常

C#/SQLCE CREATE TABLE 以编程方式(自动递增 + 主键)

获取错误“未知”类型的参数不能分配给“错误”类型的参数 |空值'