Akademi C# · Pelajaran

SQL Mentah, Prosedur Tersimpan & Interpolasi

Laksanakan SQL mentah dengan selamat menggunakan FromSqlRaw, FromSqlInterpolated dan prosedur tersimpan sambil mengelakkan suntikan.

Pelajaran 2 daripada 413 langkah

SQL Mentah, Prosedur Tersimpan & Interpolasi ialah pelajaran Akademi C# percuma di CoddyKit. Ini ialah pelajaran 2 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Akademi C#, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Akademi C# merangkumi sejumlah 4 pelajaran.

Bila Hendak Menggunakan SQL Mentah dalam EF Core

Kebanyakan kueri berfungsi dengan baik menggunakan LINQ, tetapi sesetengah senario memerlukan SQL mentah: analitik kompleks, fungsi khusus vendor, prosedur tersimpan atau kueri kritikal prestasi yang diterjemahkan dengan kurang baik oleh LINQ.

EF Core menyediakan cara yang selamat untuk menggunakan SQL mentah tanpa mengorbankan keselamatan.

FromSqlRaw: Kueri Berparameter yang Selamat

FromSqlRaw melaksanakan SQL mentah dan memetakan hasil kembali kepada entiti. Sentiasa gunakan ruang letak {0} — jangan sesekali menggunakan penggabungan rentetan — untuk mencegah suntikan SQL.

// SAFE: parameterized
var products = await _db.Products
    .FromSqlRaw("SELECT * FROM Products WHERE Price > {0}", 100m)
    .ToListAsync();

// DANGEROUS: never do this
// FromSqlRaw("SELECT * FROM Products WHERE Price > " + price)

FromSqlInterpolated: Keselamatan Rentetan Terinterpolasi

FromSqlInterpolated menerima rentetan C# terinterpolasi. EF Core menukar nilai terinterpolasi kepada parameter SQL secara automatik — selamat dan mudah dibaca.

decimal minPrice = 100m;
string category = "Electronics";

var products = await _db.Products
    .FromSqlInterpolated(
        $"SELECT * FROM Products WHERE Price > {minPrice} AND Category = {category}")
    .OrderBy(p => p.Name)
    .ToListAsync();
// Values become @p0, @p1 parameters automatically

Menggubah LINQ Selepas FromSql

Anda boleh merangkaikan operator LINQ selepas FromSql. EF Core membungkus SQL mentah anda sebagai subkueri dan menggunakan LINQ di atasnya, yang berguna untuk menambah penapisan atau penomboran halaman.

decimal min = 50m;
var page = await _db.Products
    .FromSqlInterpolated($"SELECT * FROM Products WHERE Price > {min}")
    .Where(p => p.IsActive)        // additional LINQ filter
    .OrderBy(p => p.Price)
    .Skip(0).Take(20)              // pagination
    .ToListAsync();
// Generates: SELECT ... FROM (raw SQL) AS p WHERE ...

Melaksanakan Prosedur Tersimpan

Panggil prosedur tersimpan yang mengembalikan baris entiti melalui FromSqlRaw. Untuk prosedur yang tidak mengembalikan baris (contohnya, INSERT/UPDATE), gunakan ExecuteSqlRawAsync.

// Stored proc returning Products
var products = await _db.Products
    .FromSqlRaw("EXEC GetProductsByCategory {0}", "Books")
    .ToListAsync();

// Stored proc with no return rows
await _db.Database.ExecuteSqlRawAsync(
    "EXEC ArchiveOldOrders {0}",
    DateTime.UtcNow.AddYears(-1));

ExecuteSqlInterpolated untuk DML

ExecuteSqlInterpolated menjalankan pernyataan DML (INSERT, UPDATE, DELETE) dengan keselamatan rentetan terinterpolasi. Ia mengembalikan bilangan baris yang terjejas.

int days = 30;
int affected = await _db.Database.ExecuteSqlInterpolatedAsync(
    $"UPDATE Orders SET Status = 'Expired' WHERE PlacedAt < {DateTime.UtcNow.AddDays(-days)}");

Console.WriteLine($"{affected} orders expired");

Menyoal Jenis Bukan Entiti

Gunakan SqlQuery<T> (.NET 7+) untuk menyoal jenis skalar atau objek pemindahan data sewenang-wenangnya yang bukan entiti EF Core. DbSet tidak diperlukan.

// Query a DTO directly — no entity needed
var stats = await _db.Database
    .SqlQuery<ProductStats>(
        $"SELECT Category, COUNT(*) AS Count, AVG(Price) AS AvgPrice FROM Products GROUP BY Category")
    .ToListAsync();

public record ProductStats(string Category, int Count, decimal AvgPrice);

Jenis Entiti Tanpa Kunci untuk Paparan

Petakan paparan pangkalan data atau hasil kueri mentah kepada jenis entiti tanpa kunci menggunakan HasNoKey() dan ToView(). Anda boleh menyoalnya seperti DbSet tanpa memerlukan kunci utama.

public class ProductSalesSummary
{
    public string Category { get; set; } = "";
    public int TotalSold { get; set; }
    public decimal Revenue { get; set; }
}

// In OnModelCreating:
modelBuilder.Entity<ProductSalesSummary>()
    .HasNoKey()
    .ToView("vw_ProductSalesSummary");

// Query:
var summary = await _db.Set<ProductSalesSummary>().ToListAsync();

Mengelakkan Perangkap Suntikan SQL

Peraturan utama: jangan sesekali menggabungkan masukan pengguna ke dalam rentetan SQL. Sentiasa gunakan kueri berparameter melalui ruang letak FromSqlRaw, FromSqlInterpolated atau LINQ EF Core.

// SAFE
var name = userInput;
var result = await _db.Products
    .FromSqlInterpolated($"SELECT * FROM Products WHERE Name = {name}")
    .ToListAsync();

// INJECTION RISK (never do this)
// FromSqlRaw("SELECT * FROM Products WHERE Name = '" + name + "'");

Parameter Hasil dengan Sandaran ADO.NET

EF Core tidak menyokong parameter hasil prosedur tersimpan secara natif. Untuk kes tersebut, beralih kepada ADO.NET menggunakan _db.Database.GetDbConnection().

await _db.Database.OpenConnectionAsync();
var conn = _db.Database.GetDbConnection();
using var cmd = conn.CreateCommand();
cmd.CommandText = "EXEC GetOrderCount @CustomerId, @Count OUTPUT";
cmd.CommandType = CommandType.StoredProcedure;
cmd.Parameters.Add(new SqlParameter("@CustomerId", 5));
var outParam = new SqlParameter("@Count", SqlDbType.Int) { Direction = ParameterDirection.Output };
cmd.Parameters.Add(outParam);
await cmd.ExecuteNonQueryAsync();
int count = (int)outParam.Value;

Dalam Dunia Sebenar: Sandaran Carian Teks Penuh

LINQ tidak dapat menyatakan predikat carian teks penuh khusus pangkalan data. Gunakan FromSqlInterpolated untuk memanfaatkan keupayaan FREETEXT atau vektor teks asli.

string query = "keyboard mechanical";
var results = await _db.Products
    .FromSqlInterpolated(
        $"SELECT * FROM Products WHERE FREETEXT(Name, {query})")
    .AsNoTracking()
    .Take(20)
    .ToListAsync();

Semakan Pantas

Mengapakah FromSqlInterpolated lebih selamat daripada penggabungan rentetan untuk kueri berparameter?

Imbas Kembali: SQL Mentah dalam EF Core

Inti pati utama:

  • FromSqlRaw: gunakan ruang letak {0}; jangan sesekali menggabungkan masukan pengguna
  • FromSqlInterpolated: rentetan terinterpolasi yang selamat → parameter ADO.NET
  • Rangkaikan operator LINQ selepas FromSql untuk menambah penapisan, pengisihan dan penomboran halaman
  • ExecuteSqlInterpolatedAsync: pelaksanaan DML yang selamat
  • SqlQuery<T>: menyoal objek pemindahan data bukan entiti (.NET 7+)
  • Gunakan ADO.NET secara terus untuk parameter hasil atau prosedur tersimpan yang kompleks
Percuma untuk bermula

Pelajari C# dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
93
Pelajaran
346

Soalan Lazim

Adakah pelajaran “SQL Mentah, Prosedur Tersimpan & Interpolasi” percuma?

Ya — teks penuh “SQL Mentah, Prosedur Tersimpan & Interpolasi” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus Akademi C#, tingkat taraf kepada CoddyKit PRO. Kursus Akademi C# merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “SQL Mentah, Prosedur Tersimpan & Interpolasi”?

Laksanakan SQL mentah dengan selamat menggunakan FromSqlRaw, FromSqlInterpolated dan prosedur tersimpan sambil mengelakkan suntikan. Anda berlatih Akademi C# menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Akademi C#?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Akademi C# di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 2 daripada 4.

Berapa lamakah pelajaran “SQL Mentah, Prosedur Tersimpan & Interpolasi” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Akademi C# ini?

Ya. Setiap pelajaran Akademi C# menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Pemuatan Awal, Malas & Eksplisit
  2. SQL Mentah, Prosedur Tersimpan & Interpolasi
  3. Pertanyaan Terkompil & Prestasi
  4. Penapis Pertanyaan Global & Entiti Milikan
← Kembali ke Akademi C#