必须用 open ... for 而不是 select into,因为后者仅适用于单行赋值,对 sys_ref_cursor 会报 pls-00382 错误;out 参数需声明为 p_cursor out sys_refcursor,不可用 in out;客户端自动清理游标,无需手动 close。

直接用 SYS_REFCURSOR 就行,不用自定义类型、不用包、不写 CLOSE,这是 Oracle 19c 最简且最稳妥的方式。
为什么必须用 OPEN ... FOR 而不是 SELECT INTO
SELECT INTO 是给单行标量或记录变量赋值的语法,对 SYS_REFCURSOR 类型完全无效——会报 PLS-00382: expression is of wrong type 错误。
-
OPEN p_cursor FOR SELECT ...才是把查询结果绑定到游标变量的唯一合法方式 - 哪怕只查一行,也得走
OPEN FOR,否则无法被客户端(如 C#、Java)识别为结果集 - 查询里可直接用输入参数(如
p_dept_id),Oracle 自动做绑定,安全且高效
OUT SYS_REFCURSOR 参数声明不能写成 IN OUT
C# 或 Java 调用时,如果存储过程参数声明为 IN OUT SYS_REFCURSOR,ODP.NET 或 JDBC 驱动大概率会抛 System.InvalidCastException 或返回空结果集。
- 必须声明为
p_cursor OUT SYS_REFCURSOR - 不要在存储过程中手动
CLOSE p_cursor—— 客户端释放OracleDataReader或ResultSet时,Oracle 会自动清理 - 即使你用了自定义游标类型(比如
TYPE emp_cur IS REF CURSOR),调用端仍需统一映射为OracleDbType.RefCursor,没额外收益
动态 SQL 场景下必须用 EXECUTE IMMEDIATE
如果 WHERE 条件要拼字符串(比如字段名、表名、排序字段随参数变化),OPEN FOR 不支持变量表名或列名,硬拼会引发 SQL 注入。
- 改用
EXECUTE IMMEDIATE 'SELECT ...' INTO ...仅适用于单值;返回结果集必须搭配OPEN p_cursor FOR ... USING ... - 例如:
OPEN p_cursor FOR 'SELECT * FROM ' || p_table_name || ' WHERE id = :1' USING p_id; - 注意:字符串拼接部分(如
p_table_name)必须严格校验白名单,不能直接拼用户输入
真正容易被忽略的是:游标变量本身不持有数据,它只是一个指向服务器端结果集的句柄。一旦存储过程退出,只要客户端没读完或没关闭连接,结果集就还在;但若过程里提前 CLOSE 了,客户端再读就会报 ORA-01001: invalid cursor —— 这个坑比语法错误更隐蔽。











