AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / dba / 问题 / 299362
Accepted
Panzercrisis
Panzercrisis
Asked: 2021-09-10 14:16:21 +0800 CST2021-09-10 14:16:21 +0800 CST 2021-09-10 14:16:21 +0800 CST

在 SQL Server 中,有没有一种方法可以在不使用动态 SQL 的情况下以未知数列为中心?

  • 772

基本上,如果我们有这个:

create table #temp ([key] nchar, [value] nvarchar(2));
insert #temp ([key], [value]) values
             ('a',   '1'),
             ('b',   '2'),
             ...
             ('z',   '26')

目标是得到一个看起来像这样的字符串:

{"a":"1","b":"2",..."z":"26"}

这里的问题是列的数量和名称都是未知的。现在,有一些方法可以使用PIVOT动态 SQL 来做到这一点,但一般来说,如果您只是将动态 SQL 与一堆随机数据一起使用,那么它可能很容易被注入。在 Stack Overflow 和这个网站上,我看到一些问题的答案使用了这种组合,但他们要么没有提到注射,要么声称它对注射免疫,这让我有点不安。

那么......有没有办法在 SQL Server 中没有动态查询的情况下做到这一点?SQL 注入并不总是立竿见影的。有时注入的代码会在表中处于休眠状态,等待在动态 SQL 查询中使用。在不使用动态 SQL 的情况下如何做到这一点- 或者如果做不到这一点,至少有一种真正不易受到注入攻击的方法吗?


针对评论的两点说明:

#1:至于是否PIVOT使用,就我个人而言,我真正想做的就是切换行和列并从中创建一个 JSON 对象。我有一个看起来有点类似于上面的表,至少在一种情况下,它被用来存储 C# 字典中的键和值。但是,在使用时JsonConvert.DeserializeObject,我需要它看起来像这样:

{
    "Key1": "Value1",
    "Key2": "Value2",
    ...
}

不是这样的:

[{
    "Key": "Key1",
    "Value": "Value1",
}, {
    "Key": "Key2",
    "Value": "Value2"
}, {
    ...
}]

出于某些原因,如果可能的话,我希望在 SQL 中进行这种转换。

#2:SQL注入的问题是:当你连接值时,如果其中一个值中有一个whatever'; SELECT * FROM SomeOtherTable; --类型的脚本,即使最初插入时脚本没有运行(因为很好地使用了SQL参数和类似的预防措施),如果它只是盲目地连接到动态 SQL 查询中,它仍然可以在以后运行。

如果不能完全防止这种情况,我将不得不改变主意并在 C# 中处理这个问题。我真的不能假设数据中没有像那样疯狂的东西,所以我不愿意将它连接到正在运行的东西中,除非有一种真正安全的方法(不仅仅是逃避滴答声)这样做。

sql-server pivot
  • 1 1 个回答
  • 856 Views

1 个回答

  • Voted
  1. Best Answer
    Aaron Bertrand
    2021-09-10T16:39:43+08:002021-09-10T16:39:43+08:00

    如果您只想要一个字符串,则不需要PIVOT,也不需要动态确定列名。假设 SQL Server 2017 或更高版本:

    ;WITH x(y) AS 
    (
      SELECT QUOTENAME([key], '"') + ':' + QUOTENAME([value], '"')
      FROM #temp
    )
    SELECT output = N'{' + STRING_AGG(y, ',') + '}' FROM x;
    
    • SQL Server 2017 上的示例:db<>fiddle

    问题中定义的列最多限制为 2 个字符,但如果您可能有更多,正如 Charlieface 指出的那样,QUOTENAME()限制为 128 个字符。在这种情况下,您需要更安全一些的东西,再次假设 SQL Server 2017 或更高版本:

    ;WITH x(y) AS 
    (
      SELECT '"' + STRING_ESCAPE([key],   'json') + '":"' 
                 + STRING_ESCAPE([value], 'json') + '"'
      FROM #temp
    )
    SELECT output = N'{' + STRING_AGG(y, ',') + '}' FROM x;
    
    • 使用示例STRING_ESCAPE():db<>fiddle

    如果您使用的是旧版本的 SQL Server,则可以使用效率较低且更麻烦的方法FOR XML PATH(我将转义不安全的 JSON 字符REPLACE作为读者练习):

    ;WITH x(y) AS 
    (
      SELECT ',' + QUOTENAME([key], '"') + ':' + QUOTENAME([value], '"')
      FROM #temp
    )
    SELECT output = N'{' + STUFF(
        (SELECT y FROM x FOR XML PATH, TYPE).value
        (N'.[1]', N'nvarchar(max)'), 1, 1, '') + '}';
    
    • SQL Server 2014 上的示例:db<>fiddle

    至于保护自己免受 SQL 注入,我写了几篇文章:

    • 保护自己免受 SQL 注入 - 第 1 部分
    • 保护自己免受 SQL 注入 - 第 2 部分
    • 4

相关问题

  • SQL Server - 使用聚集索引时如何存储数据页

  • 我需要为每种类型的查询使用单独的索引,还是一个多列索引可以工作?

  • 什么时候应该使用唯一约束而不是唯一索引?

  • 死锁的主要原因是什么,可以预防吗?

  • 如何确定是否需要或需要索引

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    连接到 PostgreSQL 服务器:致命:主机没有 pg_hba.conf 条目

    • 12 个回答
  • Marko Smith

    如何让sqlplus的输出出现在一行中?

    • 3 个回答
  • Marko Smith

    选择具有最大日期或最晚日期的日期

    • 3 个回答
  • Marko Smith

    如何列出 PostgreSQL 中的所有模式?

    • 4 个回答
  • Marko Smith

    列出指定表的所有列

    • 5 个回答
  • Marko Smith

    如何在不修改我自己的 tnsnames.ora 的情况下使用 sqlplus 连接到位于另一台主机上的 Oracle 数据库

    • 4 个回答
  • Marko Smith

    你如何mysqldump特定的表?

    • 4 个回答
  • Marko Smith

    使用 psql 列出数据库权限

    • 10 个回答
  • Marko Smith

    如何从 PostgreSQL 中的选择查询中将值插入表中?

    • 4 个回答
  • Marko Smith

    如何使用 psql 列出所有数据库和表?

    • 7 个回答
  • Martin Hope
    Jin 连接到 PostgreSQL 服务器:致命:主机没有 pg_hba.conf 条目 2014-12-02 02:54:58 +0800 CST
  • Martin Hope
    Stéphane 如何列出 PostgreSQL 中的所有模式? 2013-04-16 11:19:16 +0800 CST
  • Martin Hope
    Mike Walsh 为什么事务日志不断增长或空间不足? 2012-12-05 18:11:22 +0800 CST
  • Martin Hope
    Stephane Rolland 列出指定表的所有列 2012-08-14 04:44:44 +0800 CST
  • Martin Hope
    haxney MySQL 能否合理地对数十亿行执行查询? 2012-07-03 11:36:13 +0800 CST
  • Martin Hope
    qazwsx 如何监控大型 .sql 文件的导入进度? 2012-05-03 08:54:41 +0800 CST
  • Martin Hope
    markdorison 你如何mysqldump特定的表? 2011-12-17 12:39:37 +0800 CST
  • Martin Hope
    Jonas 如何使用 psql 对 SQL 查询进行计时? 2011-06-04 02:22:54 +0800 CST
  • Martin Hope
    Jonas 如何从 PostgreSQL 中的选择查询中将值插入表中? 2011-05-28 00:33:05 +0800 CST
  • Martin Hope
    Jonas 如何使用 psql 列出所有数据库和表? 2011-02-18 00:45:49 +0800 CST

热门标签

sql-server mysql postgresql sql-server-2014 sql-server-2016 oracle sql-server-2008 database-design query-performance sql-server-2017

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve