Sqlserver
 sql >> Base de données >  >> RDS >> Sqlserver

Erreur "Doit déclarer la variable scalaire" lors du passage d'un paramètre de table à une instruction SQL paramétrée

Tout d'abord :je n'ai aucune idée d'où vous obtenez le tableName et columnName , mais s'ils sont fournis par l'utilisateur, cela est ouvert à l'injection SQL. À tout le moins, utilisez QUOTENAME() pour s'assurer qu'aucun code réel n'est injecté.

Deuxièmement, vous n'utilisez pas réellement le TVP. Le code que vous avez dit simplement IN (@IDTable) ce qui n'est pas la façon dont vous utilisez un TVP.

Un TVP n'est qu'une variable de table et doit être utilisé comme n'importe quelle autre table :

protected virtual void DoDeleteRecords(List<Guid> ids)
{   
    if (ids.Count == 0)
        return;
    DataTable tvp = new DataTable();
    tvp.Columns.Add("Id", typeof(Guid));

    foreach (Guid id in ids)
        tvp.Rows.Add(id);

    const string sql = @"
DELETE FROM table
WHERE idColumnName IN (SELECT * FROM @IDTable);
";

    using(SqlConnection connection = new SqlConnection(CoreSettings.ConnectionString))
    using(SqlCommand command = new SqlCommand(sql, connection))
    {
        command.Parameters.Add(
            new SqlParameter("@IDTable", SqlDbType.Structured)
        {
            Value = tvp,
            Direction = ParameterDirection.Input,
            TypeName = "dbo.IDList"
        });

        connection.Open();
        command.ExecuteNonQuery();
    }
}