常用 SQL 转义符的总结

常用 SQL 转义符一览表

字符 转义方法 示例 适用场景 数据库差异说明
单引号 ' ''(双单引号)或 CHR(39) 'It''s a test' 字符串内包含单引号 通用(MySQL、SQL Server、Oracle等)
双引号 " ""(双引号)或 CHR(34) SELECT "column""name" FROM "table" 包含空格/保留字的字段名或表名 主要用于 Oracle、PostgreSQL
反斜杠 \ \\(双反斜杠)或 CHR(92) 'C:\\Program Files\\' 路径、正则表达式中的转义 MySQL、PostgreSQL(需配置参数)
百分号 % \%(反斜杠转义)或 CHR(37) LIKE '100\%' ESCAPE '\' LIKE 模糊查询中匹配百分号本身 通用(需配合 ESCAPE 关键字)
下划线 _ \_(反斜杠转义)或 CHR(95) LIKE 'foo\_bar' ESCAPE '\' LIKE 模糊查询中匹配下划线本身 通用
美元符号 $ $$(双美元符号)或 CHR(36) '$${variable}$$' 字符串内保留 ${} 结构 PostgreSQL、TDSQL-PG
方括号 [ ] [[]](双左/右括号)或 CHR(91)/CHR(93) SELECT [column[name]] FROM [table] SQL Server 中字段名包含特殊字符 SQL Server 特有
换行符 \n(反斜杠转义)或 CHR(10) 'Line1\nLine2' 字符串内换行 MySQL、PostgreSQL
制表符 \t(反斜杠转义)或 CHR(9) 'Name\tAge' 字符串内制表符 MySQL、PostgreSQL
& 符号 & CHR(38) 'AT&T' → `'AT' CHR(38)

补充说明

  1. CHR() 函数的优势

    • 通过 ASCII 码直接生成字符,完全避免符号被解析为语法元素(如 CHR(36) 生成 $)。

    • 适用于动态 SQL 拼接或需硬编码特殊字符的场景。

  2. 数据库差异处理

    • MySQL:默认用反斜杠转义,字段名可用反引号包裹(如 order)。

    • PostgreSQL:支持 $$ 符号包裹字符串(如 $$${projectName}$$)。

    • SQL Server:优先使用方括号转义字段名(如 [user-table])。

  3. 最佳实践

    • 参数化查询:优先使用预编译语句(如 WHERE name = ?),避免手动转义和 SQL 注入风险。

    • 统一转义策略:根据数据库类型选择标准方法,避免混用符号。


注释

• 符号 CHR(n) 需结合具体数据库函数使用(如 PostgreSQL 的 CHR(36),Oracle 的 CHR(38))。

• 部分数据库(如 Oracle)需配置会话参数(如 SET DEFINE OFF)以禁用 & 符号的变量绑定功能。

相关推荐
我的ID配享太庙呀1 小时前
Django 科普介绍:从入门到了解其核心魅力
数据库·后端·python·mysql·django·sqlite
还是奇怪2 小时前
深入解析三大Web安全威胁:文件上传漏洞、SQL注入漏洞与WebShell
sql·安全·web安全
不辉放弃2 小时前
kafka的消费者负载均衡机制
数据库·分布式·kafka·负载均衡
拉姆哥的小屋2 小时前
用 Flask 打造宠物店线上平台:从 0 到 1 的全栈开发实践
数据库·oracle·flask
liliangcsdn2 小时前
mac neo4j install & verifcation
数据库·neo4j
Cyanto3 小时前
MyBatis-Plus高效开发实战
java·开发语言·数据库
-XWB-3 小时前
【Oracle】套接字异常(SocketException)背后隐藏的Oracle问题:ORA-03137深度排查与解决之道
数据库·oracle
睿思达DBA_WGX4 小时前
由于主库切换归档路径导致的 Oracle DG 无法同步问题的解决过程
运维·数据库·oracle
!chen4 小时前
Oracle 19.20未知BUG导致oraagent进程内存泄漏
数据库·oracle·bug
DarkAthena4 小时前
【GaussDB】构建一个GaussDB的Docker镜像
数据库·docker·gaussdb