sql中单引号姓名需用两个连续单引号转义,如'o''connor';优先使用参数化查询,静态sql中统一用''而非\',like中单引号同理处理。

WHERE子句中遇到带单引号的姓名会报错
直接写 WHERE name = 'O'Connor' 会导致 SQL 解析失败,因为单引号被当作字符串边界,中间的 ' 会提前闭合字符串,后续字符变成语法错误。常见报错如:ERROR: syntax error at or near "Connor" 或类似提示。
标准做法是用两个连续单引号转义
SQL 标准规定:在字符串字面量中,用两个单引号 '' 表示一个字面意义的单引号。数据库(PostgreSQL、SQL Server、Oracle 等)都支持该规则,MySQL 在 ANSI 模式下也支持。
正确写法示例:
SELECT * FROM users WHERE name = 'O''Connor';
其他例子:
-
'D''Angelo'→ 匹配 D'Angelo -
'L''Amour'→ 匹配 L'Amour -
'It''s a test'→ 字符串含 it's
不同数据库的兼容性差异要留意
MySQL 默认使用反斜杠转义(如 'O\'Connor'),但该行为依赖 sql_mode 设置;若开启 ANSI_QUOTES 或使用严格模式,必须用双单引号。PostgreSQL 和 SQL Server 则强制要求双单引号,不认反斜杠转义。
为跨平台安全起见,统一用双单引号更稳妥:
- 避免在应用层拼接 SQL 字符串时手动替换——容易漏掉或重复转义
- 优先使用参数化查询(如 Python 的
cursor.execute("SELECT * FROM users WHERE name = %s", ["O'Connor"])),由驱动自动处理 - 若必须手写静态 SQL(如建表脚本、视图定义),只用
'',别混用\'
LIKE匹配时单引号本身不需额外转义,但通配符要小心
LIKE 中的单引号仍按字符串内容处理,所以 WHERE name LIKE '%O''Connor%' 是合法的。真正要注意的是 % 和 _ ——它们有特殊含义。如果想查字面意义的下划线,得加 ESCAPE:
SELECT * FROM users WHERE name LIKE '%O''Connor\_%' ESCAPE '\';
注意:这里的反斜杠只是 ESCAPE 指定的转义符,和单引号无关;单引号依然靠 '' 表达。
最易忽略的是:开发时用测试数据(如 John)没问题,一上生产遇到 O'Connor 就崩——这种边界字符必须进用例覆盖,不能凭感觉跳过。











