function - 作为 PostgreSQL 函数参数的表名

标签 function postgresql plpgsql dynamic-sql identifier

我想在 Postgres 函数中传递一个表名作为参数。我试过这段代码:

CREATE OR REPLACE FUNCTION some_f(param character varying) RETURNS integer 
AS $$
    BEGIN
    IF EXISTS (select * from quote_ident($1) where quote_ident($1).id=1) THEN
     return 1;
    END IF;
    return 0;
    END;
$$ LANGUAGE plpgsql;

select some_f('table_name');

我得到了这个:

ERROR:  syntax error at or near "."
LINE 4: ...elect * from quote_ident($1) where quote_ident($1).id=1)...
                                                             ^

********** Error **********

ERROR: syntax error at or near "."

这是我改成这个 select * from quote_ident($1) tab where tab.id=1 时得到的错误:

ERROR:  column tab.id does not exist
LINE 1: ...T EXISTS (select * from quote_ident($1) tab where tab.id...

可能,quote_ident($1)有效,因为没有 where quote_ident($1).id=1我得到的部分 1 , 这意味着选择了一些东西。为什么可能第一个quote_ident($1)工作和第二个不在同一时间?如何解决这个问题?

最佳答案

开始之前:对于仅有的几个已知表名,避免动态 SQL 并在单独的函数或 CASE 构造中拼出少数代码变体通常更简单。

也就是说,您可以简化和改进您想要实现的目标:

CREATE OR REPLACE FUNCTION some_f(_tbl regclass, OUT result integer)
    LANGUAGE plpgsql AS
$func$
BEGIN
   EXECUTE format('SELECT (EXISTS (SELECT FROM %s WHERE id = 1))::int', _tbl)
   INTO result;
END
$func$;

使用模式限定名称调用(见下文):

SELECT some_f('myschema.mytable');  -- would fail with quote_ident()

或者:

SELECT some_f('"my very uncommon table name"');

要点

使用OUT 参数 来简化函数。直接把动态SQL的结果选进去就可以了。无需额外的变量和代码。

EXISTS 完全符合您的要求。如果该行存在,则得到 true,否则得到 false。有多种方法可以做到这一点,EXISTS 通常是最有效的。

您似乎想要返回一个整数,所以我将EXISTS 中的boolean 结果转换为integer,它产生的正是你所拥有的。我会返回 boolean相反。

我使用对象标识符类型 regclass作为 _tbl 的输入类型。这就是一切 quote_ident(_tbl)format('%I', _tbl)会做,但更好,因为:

  • .. 它同样可以防止SQL 注入(inject)

  • .. 如果表名无效/不存在/对当前用户不可见,它会立即失败并且更优雅。 (regclass 参数仅适用于现有 表。)

  • .. 它适用于模式限定的表名,其中普通的 quote_ident(_tbl)format(%I) 将失败,因为它们无法解析歧义。您必须分别传递和转义架构和表名称。

显然,它只适用于现有 表。

我还在用format() ,因为它简化了语法(并演示了它是如何使用的),但使用 %s 而不是 %I。通常,查询更复杂,因此 format() 的帮助更大。对于简单的示例,我们也可以连接:

EXECUTE 'SELECT (EXISTS (SELECT FROM ' || _tbl || ' WHERE id = 1))::int'

FROM 列表中只有一个表时,无需对 id 列进行表限定。在这个例子中不可能有歧义。 EXECUTE 中的(动态)SQL 命令具有单独的范围,函数变量或参数在那里不可见 - 与函数主体中的普通 SQL 命令相反。

这就是您总是正确转义动态 SQL 的用户输入的原因:

db<> fiddle here 演示 SQL 注入(inject)
<子>旧sqlfiddle

关于function - 作为 PostgreSQL 函数参数的表名,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/10705616/

相关文章:

sql - 如何在for循环中执行多个查询

python - 函数循环 True 或 False

c++ - 防止两种方法共享相同的代码?

c - memcpy 函数有些奇怪

sql - 在 SQL 中更改表添加列语法

.net - 我可以作为自定义用户/角色连接到 postgresql 数据库吗?

postgresql - 让返回类型成为 SETOF 表加上附加字段的简单方法?

javascript - 如何在不是对象或函数的对象实例上进行原型(prototype)设计?

java - H2 postgresql 模式似乎对我不起作用

django loaddata - 跳过无效行(DataError)