
在 Go 中使用 database/sql 执行 PostgreSQL 的 LIKE 查询时,若直接用 fmt.Sprintf 拼接含 % 的 SQL 模式,需对百分号进行双重转义(%%),否则会导致语法错误或意外截断;推荐优先使用参数化查询或静态字符串避免风险。
在 go 中使用 `database/sql` 执行 postgresql 的 `like` 查询时,若直接用 `fmt.sprintf` 拼接含 `%` 的 sql 模式,需对百分号进行双重转义(`%%`),否则会导致语法错误或意外截断;推荐优先使用参数化查询或静态字符串避免风险。
在 Go 中操作 PostgreSQL 时,LIKE 模式匹配常用于前缀搜索(如查找以 "camel." 开头的字段值)。但初学者容易陷入一个典型陷阱:误用 fmt.Sprintf 拼接 SQL 字符串,导致运行时报错 pq: syntax error at or near "("。该错误并非来自 SQL 本身,而是因为 fmt.Sprintf 将 % 识别为格式化动词(如 %s, %d),当字符串中出现孤立的 % 时,fmt 包会尝试解析后续字符为占位符——若不匹配则 panic 或输出异常内容(如 %!(MISSING)`),最终传给 PostgreSQL 的 SQL 已损坏,从而触发语法错误。
✅ 正确做法一(推荐):避免 fmt.Sprintf,直接使用静态 SQL 字符串
如果模式是固定前缀(如始终匹配 camel. 开头),最安全、简洁的方式是直接书写 SQL:
rows, err := db.Query("SELECT * FROM mytable WHERE mycolumn LIKE 'camel.%'")
if err != nil {
log.Fatal(err)
}
defer rows.Close()✅ 正确做法二:若必须动态构造,对 % 进行双重转义
当需要拼接变量(如用户输入的前缀)时,% 必须写成 %%,才能让 fmt.Sprintf 输出单个 %:
prefix := "camel."
query := fmt.Sprintf("SELECT * FROM mytable WHERE mycolumn LIKE '%s%%'", prefix)
rows, err := db.Query(query)⚠️ 注意:此方式仍存在 SQL 注入风险(如 prefix 含单引号或通配符),不推荐用于不可信输入。
✅ 最佳实践:使用参数化查询 + pgx 或原生 LIKE 参数绑定
标准 database/sql 不支持 LIKE 模式的参数化($1 不能直接参与 LIKE '...' 的字符串拼接),但可通过拼接安全的模式值实现:
// 安全构建带前缀的 LIKE 模式(Go 1.21+ 可用 strings.ReplaceAll 或 strings.Builder)
pattern := prefix + "%" // prefix 已经经过验证/转义
rows, err := db.Query("SELECT * FROM mytable WHERE mycolumn LIKE $1", pattern)这要求你使用支持 $1 占位符的驱动(如 pgx/v5 或 lib/pq),且将完整模式作为参数传入,完全规避字符串拼接风险。
? 总结:
- fmt.Sprintf 中的 % 是格式化符号,必须写成 %% 才能输出字面量 %;
- 静态 SQL 优于动态拼接,更安全、易读、易维护;
- 对用户输入的模式,务必先校验/转义,再通过参数化方式传入 LIKE;
- 永远不要用 fmt.Sprintf 拼接未受信的 SQL 片段——这是 SQL 注入的温床。

















