IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

MS SQL Server Discussion :

paramètre comme nom de table dans la commande alter table


Sujet :

MS SQL Server

  1. #1
    Membre habitué
    Homme Profil pro
    Inscrit en
    Mai 2010
    Messages
    132
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Australie

    Informations professionnelles :
    Secteur : Bâtiment

    Informations forums :
    Inscription : Mai 2010
    Messages : 132
    Points : 166
    Points
    166
    Par défaut paramètre comme nom de table dans la commande alter table
    Bonjour,

    J'essaie de faire une procédure stockée (MSSQL 2008 Express) qui permettrait de créer une nouvelle colonne dans une table.

    Le nom de la table et le nom de la colonne doivent être des paramètres que l'utilisateur spécifie. Je croyais que cette opération serait très simple et c'est en fait devenu un vrai casse tête.

    Le code que j'essaie

    CREATE PROCEDURE TestStoredProc
    @TableName nvarchar(10), @NewColumnName nvarchar(10)
    AS
    BEGIN
    ALTER TABLE @TableName
    ADD @NewColumnName real
    END
    GO

    il semble que les paramètre @tablename et @newcolumnname ne soit pas du bon type...
    Je précise que je préfèrerais éviter la solution concaténée du type
    "ALTER TABLE" + @TableName + " ADD " + @NewColumnName + " real" pour les problèmes d'injection malveillante.

    merci de votre aide,

    Zebrette

  2. #2
    Rédacteur

    Avatar de SQLpro
    Homme Profil pro
    Expert bases de données / SQL / MS SQL Server / Postgresql
    Inscrit en
    Mai 2002
    Messages
    21 772
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Var (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Expert bases de données / SQL / MS SQL Server / Postgresql
    Secteur : Conseil

    Informations forums :
    Inscription : Mai 2002
    Messages : 21 772
    Points : 52 737
    Points
    52 737
    Billets dans le blog
    5
    Par défaut
    Il n'y a pas d'autres solution que du SQL dynamique. En effet un nom d'objet ne peut pas être un paramètre d'un ordre SQL.

    A +
    Frédéric Brouard - SQLpro - ARCHITECTE DE DONNÉES - expert SGBDR et langage SQL
    Le site sur les SGBD relationnels et le langage SQL: http://sqlpro.developpez.com/
    Blog SQL, SQL Server, SGBDR : http://blog.developpez.com/sqlpro
    Expert Microsoft SQL Server - M.V.P. (Most valuable Professional) MS Corp.
    Entreprise SQL SPOT : modélisation, conseils, audit, optimisation, formation...
    * * * * * Expertise SQL Server : http://mssqlserver.fr/ * * * * *

  3. #3
    Membre habitué
    Homme Profil pro
    Inscrit en
    Mai 2010
    Messages
    132
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Australie

    Informations professionnelles :
    Secteur : Bâtiment

    Informations forums :
    Inscription : Mai 2010
    Messages : 132
    Points : 166
    Points
    166
    Par défaut
    Ok, merci.

    C'est ce que j'avais fini par conclure. Mais le "risque" initial d'injection que j'évoquais serait en fait exactement le même si la syntaxe ci-dessus avait fonctionné (et reste limité tant que mes paramètres sont dimensionnés), donc pas de regret.

    Je trouvais juste que cette syntaxe concaténée (SQL dynamique?) n'était pas très classe.

  4. #4
    Rédacteur

    Avatar de SQLpro
    Homme Profil pro
    Expert bases de données / SQL / MS SQL Server / Postgresql
    Inscrit en
    Mai 2002
    Messages
    21 772
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Var (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Expert bases de données / SQL / MS SQL Server / Postgresql
    Secteur : Conseil

    Informations forums :
    Inscription : Mai 2002
    Messages : 21 772
    Points : 52 737
    Points
    52 737
    Billets dans le blog
    5
    Par défaut
    pour éviter l'injection de SQL, il suffit de tester ses variables. Pr exemple pour un nom de table vérifier son existence dans la vue INFORMATION_SCHEMA.TABLES. De même pour une colonne (INFORMATION_SCHEMA.COLUMNS).

    A +
    Frédéric Brouard - SQLpro - ARCHITECTE DE DONNÉES - expert SGBDR et langage SQL
    Le site sur les SGBD relationnels et le langage SQL: http://sqlpro.developpez.com/
    Blog SQL, SQL Server, SGBDR : http://blog.developpez.com/sqlpro
    Expert Microsoft SQL Server - M.V.P. (Most valuable Professional) MS Corp.
    Entreprise SQL SPOT : modélisation, conseils, audit, optimisation, formation...
    * * * * * Expertise SQL Server : http://mssqlserver.fr/ * * * * *

  5. #5
    Membre émérite

    Homme Profil pro
    Chargé de Développement et d'Analyse de données
    Inscrit en
    Mars 2010
    Messages
    1 278
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Nord (Nord Pas de Calais)

    Informations professionnelles :
    Activité : Chargé de Développement et d'Analyse de données
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : Mars 2010
    Messages : 1 278
    Points : 2 856
    Points
    2 856
    Par défaut
    Citation Envoyé par zebrette Voir le message
    Bonjour,

    J'essaie de faire une procédure stockée (MSSQL 2008 Express) qui permettrait de créer une nouvelle colonne dans une table.

    Le nom de la table et le nom de la colonne doivent être des paramètres que l'utilisateur spécifie. Je croyais que cette opération serait très simple et c'est en fait devenu un vrai casse tête.

    Le code que j'essaie

    CREATE PROCEDURE TestStoredProc
    @TableName nvarchar(10), @NewColumnName nvarchar(10)
    AS
    BEGIN
    ALTER TABLE @TableName
    ADD @NewColumnName real
    END
    GO

    il semble que les paramètre @tablename et @newcolumnname ne soit pas du bon type...
    Je précise que je préfèrerais éviter la solution concaténée du type
    "ALTER TABLE" + @TableName + " ADD " + @NewColumnName + " real" pour les problèmes d'injection malveillante.

    merci de votre aide,

    Zebrette
    Ceci devrait marcher

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    CREATE PROCEDURE TestStoredProc 
    @TableName nvarchar(10), 
    @NewColumnName nvarchar(10)	
    AS
    DECLARE @SQL VARCHAR(max);
    SET @SQL = 'ALTER TABLE ' + @TableName + ' ' + 'ADD' + ' ' + @NewColumnName + ' real '
    EXEC (@SQL)
    A+
    Etienne ZINZINDOHOUE
    Billets-Articles

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. [2008] Utiliser un paramètre comme nom de table SQL
    Par jbrusselle dans le forum SSRS
    Réponses: 2
    Dernier message: 29/08/2012, 18h03
  2. [Débutant] paramètrer le nom du modèle dans toutes les fonctions
    Par nawal59 dans le forum Interfaces Graphiques
    Réponses: 23
    Dernier message: 21/10/2010, 12h09
  3. Réponses: 3
    Dernier message: 30/09/2009, 10h00
  4. Réponses: 2
    Dernier message: 03/03/2006, 13h41
  5. Paramètre initial extent des tables dans la commandes IMP
    Par bobunny dans le forum Import/Export
    Réponses: 9
    Dernier message: 20/10/2004, 16h32

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo