创建一个MySQL存储过程以更新记录

43r*_*rld 2 mysql stored-procedures

我正在转换所有现有的MSSQL数据库,并且存储过程卡在需要更新现有记录的新存储过程上。一旦将记录插入数据库并成功发送了电子邮件(或至少已传递给SMTP服务器),便从Web表单调用该过程。

我已经在MSSQL中运行了很长时间,但是正在尝试将其转换为MySQL。我要传递3个变量-一点表示已发送电子邮件,一个字符串指示已使用哪个SMTP服务器发送电子邮件,以及一个唯一的记录ID,因此我将知道要更新的记录。我还将日期和时间添加到另一个字段中,以了解该过程何时运行。

我得到了以下内容,但始终收到错误消息“#1064-您的SQL语法有错误;请查看与您的MySQL服务器版本相对应的手册,以在第7行的''附近使用正确的语法-但我没有在第7行上看不到任何东西-至少在我看来。

我要使用的代码是:

CREATE PROCEDURE `sp_Test`(
  `emailSent_In` BIGINT UNSIGNED,
  `emailTransport_In` VARCHAR(100),
  `formSecret_In` VARCHAR(32)
)
BEGIN
  SET @`query` := CONCAT('UPDATE ',`tbl_JustSayThanks`,' 
  SET `emailSent` = `emailSent_In`,
  `emailTransport` = ',`emailTransport_In`,',
`emailSentDate` = NOW()
    WHERE `formSecret` = ', `formSecret_In`, '');
  PREPARE `stmt` FROM @`query`;
  EXECUTE `stmt`;
       @`query` := NULL;
  DEALLOCATE PREPARE `stmt`;
END//
DELIMITER ;
Run Code Online (Sandbox Code Playgroud)

仅供参考,我使用的是基于wchiquito先前提供的答案的CONCAT,并将最终传入表名。但是,我想先简化一下它,然后再去那里。

Bil*_*win 6

以下是错误的:

SET @`query` := CONCAT('UPDATE ',`tbl_JustSayThanks`,' 
Run Code Online (Sandbox Code Playgroud)

因为你似乎是与串联的SQL文本tbl_JustSayThanks,但我觉得你的意思是使用标识符本身。因此,应为:

SET @`query` := CONCAT('UPDATE `tbl_JustSayThanks`', 
Run Code Online (Sandbox Code Playgroud)

以下是错误的:

`emailTransport` = ',`emailTransport_In`,',
Run Code Online (Sandbox Code Playgroud)

因为该变量是VARCHAR,但是您没有在SQL语句中将其引用为字符串文字。很容易混淆多个级别的报价。它应该是:

`emailTransport` = ''', `emailTransport_In`, ''',
Run Code Online (Sandbox Code Playgroud)

由于相同的原因,以下内容是错误的:

WHERE `formSecret` = ', `formSecret_In`, '');
Run Code Online (Sandbox Code Playgroud)

它应该是:

WHERE `formSecret` = ''', `formSecret_In`, '''');
Run Code Online (Sandbox Code Playgroud)

除非您可以保证输入参数是安全的(这不是一个好的假设),否则这仍然会遭受SQL注入问题的困扰。如果需要将值连接到SQL表达式中,则应使用该QUOTE()函数进行转义:

SET @query = CONCAT('
  UPDATE tbl_JustSayThanks 
  SET emailSent = ', QUOTE(emailSent_In), '
      emailTransport = ', QUOTE(emailTransport_In), '
      emailSentDate = NOW()
  WHERE formSecret = ', QUOTE(formSecret_In));
Run Code Online (Sandbox Code Playgroud)

更多评论:

  • 您无需使用反引号来分隔每个标识符,只需使用与SQL保留字冲突或包含空格,标点符号或国际字符的反引号即可。您显示的所有标识符都不需要定界。
  • 当使用准备好的语句时,应将查询参数与?占位符一起使用,并将变量连接到SQL字符串中。您不要在SQL查询中引用参数占位符。这样,您就不会遇到像发现的那样难以调试的语法错误。

这是显示修复程序的示例:

CREATE PROCEDURE sp_Test(
  emailSent_In BIGINT UNSIGNED,
  emailTransport_In VARCHAR(100),
  formSecret_In VARCHAR(32)
)
BEGIN
  SET @query = '
    UPDATE tbl_JustSayThanks
    SET emailSent = ?,
        emailTransport = ?,
        emailSentDate = NOW()
    WHERE formSecret = ?';
  SET @es = emailSent_In;
  SET @et = emailTransport_In;
  SET @fs = formSecret_In;
  PREPARE stmt FROM @query;
  EXECUTE stmt USING @es, @et, @fs;
  DEALLOCATE PREPARE stmt;
END//
DELIMITER ;
Run Code Online (Sandbox Code Playgroud)

最后评论:

  • 您的示例查询没有动态语法元素,只有动态。因此,您根本不需要使用准备好的语句。

这就是我真正编写程序的方式:

CREATE PROCEDURE sp_Test(
  emailSent_In BIGINT UNSIGNED,
  emailTransport_In VARCHAR(100),
  formSecret_In VARCHAR(32)
)
BEGIN
  UPDATE tbl_JustSayThanks
  SET emailSent = emailSent_In,
      emailTransport = emailTransport_In,
      emailSentDate = NOW()
  WHERE formSecret = formSecret_In;
END//
DELIMITER ;
Run Code Online (Sandbox Code Playgroud)

您还应该知道,MySQL存储过程大大不如Microsoft SQL Server。MySQL不保留编译的存储过程,不支持程序包,没有调试器...我建议您不要使用MySQL存储过程。请改用应用程序代码。