微信公众号搜"智元新知"关注
微信扫一扫可直接关注哦!

浅析Sql Server参数化查询

浅析Sql Server参数化查询

http://www.cnblogs.com/lzrabbit/archive/2012/04/21/2460978.html

说来惭愧,工作差不多4年了,直到前些日子被DBA找上门让我优化一个cpu占用很高的复杂sql语句时,我才突然意识到了参数化查询的重要性。

相信有很多开发者和我一样对于参数化查询认识比较模糊,没有引起足够的重视

错误认识1.不需要防止sql注入的地方无需参数化
  参数化查询就是为了防止sql注入用的,其它还有什么用途不知道、也不关心,原则上是能不用参数就不用参数,为啥?多麻烦,我只是做公司内部系统不用担心sql注入风险,使用参数化查询不是给自己找麻烦,简简单单拼sql,万事OK

错误认识2.参数化查询时是否指定参数类型、参数长度没什么区别
  以前也一直都觉的加与不加参数长度应该没有什么区别,仅是写法上的不同而已,而且觉得加参数类型和长度写法太麻烦,最近才明白其实两者不一样的,为了提高sql执行速度,请为sqlParameter参数加上sqlDbType和size属性,在参数化查询代码编写过程中很多开发者忽略了指定查询参数的类型,这将导致托管代码在执行过程中不能自动识别参数类型,进而对该字段内容进行全表扫描以确定参数类型并进行转换,消耗了不必要的查询性能所致。根据MSDN解释:如果未在size参数中显式设置Size,则从dbType参数的值推断出该大小。如果你认为上面的推断出该大小是指从sqlDbType类型推断,那你就错了,它实际上是从你传过来的参数的值来推断的,比如传递过来的值是"username",则size值为8,"username1",则size值为9。那么,不同的size值会引发什么样的结果呢?且经测试发现,size的值不同时,会导致数据库的执行计划不会重用,这样就会每次执行sql的时候重新生成新的执行计划,而浪费数据库执行时间。

下面来看具体测试

首先清空查询计划

DBCC FREEPROCCACHE

传值username,不指定参数长度,生成查询计划

复制代码

using (sqlConnection conn = new sqlConnection(connectionString))
{
    conn.Open();
    sqlCommand comm = new sqlCommand();
    comm.Connection = conn;
    comm.CommandText = "select * from Users where UserName=@UserName";
    //传值 username,不指定参数长度
    //查询计划为(@UserName varchar(8))@UserName
    comm.Parameters.Add(new sqlParameter("@UserName",sqlDbType.VarChar) { Value = "username" });
    comm.ExecuteNonQuery();
}

复制代码

 

传值username1,不指定参数长度,生成查询计划

//传值 username1,不指定参数长度 9))= "username1" }); comm.ExecuteNonQuery(); }

复制代码

传值username,指定参数长度为50,生成查询计划

//传值 username,指定参数长度为50 50))VarChar,50) { Value

复制代码

 

传值username1,指定参数长度为50,生成查询计划

//传值 username1,指定参数长度为50

复制代码

 

使用下面语句查看执行的查询计划

SELECT cacheobjtype,objtype,usecounts,sql FROM sys.syscacheobjects WHERE sql LIKE '%Users%' and sql not like %syscacheobjects%'

结果如下图所示

 可以看到指定了参数长度的查询可以复用查询计划,而不指定参数长度的查询会根据具体传值而改变查询计划,从而造成性能的损失。

这里的指定参数长度仅指可变长数据类型,主要指varchar,nvarchar,char,nchar等,对于int,bigint,decimal,datetime等定长的值类型来说,无需指定(即便指定了也没有用),详见下面测试,UserID为int类型,无论长度指定为2、20、-1查询计划都完全一样为(@UserIDint)select*from Userswhere UserID@UserID

where UserID@UserID"; //传值 2,参数长度2 //执行计划(@UserID int)@UserID comm.Parameters.@UserID",255)">Int,0)">2) { Value = 2 }); comm.ExecuteNonQuery(); } using (sqlConnection conn 2,参数长度20 20) { Value 2,参数长度-1 1) { Value 2 }); comm.ExecuteNonQuery(); }

复制代码

这里提一下,若要传值varchar(max)或nvarchar(max)类型怎么传,其实只要设定长度为-1即可

//类型为varchar(max)时,指定参数长度为//查询计划为 (varchar(max) )

复制代码

当然了若是不使用参数化查询,直接拼接sql,那样就更没有查询计划复用一说了,除非你每次拼的sql都完全一样

总结,参数化查询意义及注意点

1.可以防止sql注入

2.可以提高查询性能(主要是可以复用查询计划),这点在数据量较大时尤为重要

3.参数化查询参数类型为可变长度时(varchar,nvarchar,char等)请指定参数类型及长度,若为值类型(int,datetime等)则仅指定参数类型即可

4.传值为varchar(max)或者nvarchar(max)时,参数长度指定为-1即可

5.看到有些童鞋对于存储过程是否要指定参数长度有些疑惑,这里补充下,若调用的是存储过程时,参数无需指定长度,如果指定了也会忽略,以存储过程中定义的长度为准,不会因为没有指定参数长度而导致重新编译,不过还是建议大家即便时调用存储过程时也加上长度,保持良好的变成习惯

 

  

版权声明:本文内容由互联网用户自发贡献,该文观点与技术仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请发送邮件至 [email protected] 举报,一经查实,本站将立刻删除。

相关推荐