Python:连接 MySQL 并执行查询的最佳实践和最安全的方法[重复]

2025-03-05 09:18:00
admin
原创
59
摘要:问题描述:在 MySQL 上运行查询的最安全方法是什么?我知道 MySQL 和 SQL 注入带来的危险。但是,我不知道如何运行查询以防止注入其他用户(Web 客户端)可以操纵的变量。我曾经编写自己的转义函数,但显然这“未完成”。我应该使用什么以及如何使用它通过 python 在 MySQL 数据库上安全地查询...

问题描述:

在 MySQL 上运行查询的最安全方法是什么?我知道 MySQL 和 SQL 注入带来的危险。

但是,我不知道如何运行查询以防止注入其他用户(Web 客户端)可以操纵的变量。我曾经编写自己的转义函数,但显然这“未完成”。

我应该使用什么以及如何使用它通过 python 在 MySQL 数据库上安全地查询和插入而不冒 MySQL 注入的风险?


解决方案 1:

为了避免注入,请使用executewith%s代替每个变量,然后通过列表或元组将值作为 的第二个参数传递execute。以下是文档中的一个例子:

c=db.cursor()
max_price=5
c.execute("""SELECT spam, eggs, sausage FROM breakfast
          WHERE price < %s""", (max_price,))

请注意,这里使用的是逗号,而不是%(后者是直接字符串替换,而不是转义)。不要这样做

c.execute("""SELECT spam, eggs, sausage FROM breakfast
          WHERE price < %s""" % (max_price,))

'%s'此外,如果参数是字符串,则不能在位置持有者 () 周围使用单引号,因为驱动程序提供了这些。

解决方案 2:

作为 Bruno 答案的扩展,您的 MySQL 客户端库可能支持几种不同的格式来指定命名参数。从PEP 249 (DB-API),您可以编写如下查询:

'qmark'

>>> cursor.execute("SELECT spam FROM eggs WHERE lumberjack = ?", (lumberjack,))

'数字'

>>> cursor.execute("SELECT spam FROM eggs WHERE lumberjack = :1", (lumberjack,))

‘命名’

>>> cursor.execute("SELECT spam FROM eggs WHERE lumberjack = :jack", {'jack': lumberjack})

'格式'

>>> cursor.execute("SELECT spam FROM eggs WHERE lumberjack = %s", (lumberjack,))

‘pyformat’

>>> cursor.execute("SELECT spam FROM eggs WHERE lumberjack = %(jack)s", {'jack': lumberjack})

您可以通过查看paramstyle模块级变量来了解您的客户端库支持哪些库:

>>> clientlibrary.paramstyle
'pyformat'

上述任何选项在处理可能不安全的数据时都应该做正确的事情。正如 Bruno 指出的那样,请不要尝试自己插入参数。常用的客户端库在正确处理数据方面比我们普通人要好得多。

相关推荐
  政府信创国产化的10大政策解读一、信创国产化的背景与意义信创国产化,即信息技术应用创新国产化,是当前中国信息技术领域的一个重要发展方向。其核心在于通过自主研发和创新,实现信息技术应用的自主可控,减少对外部技术的依赖,并规避潜在的技术制裁和风险。随着全球信息技术竞争的加剧,以及某些国家对中国在科技领域的打压,信创国产化显...
工程项目管理   2579  
  为什么项目管理通常仍然耗时且低效?您是否还在反复更新电子表格、淹没在便利贴中并参加每周更新会议?这确实是耗费时间和精力。借助软件工具的帮助,您可以一目了然地全面了解您的项目。如今,国内外有足够多优秀的项目管理软件可以帮助您掌控每个项目。什么是项目管理软件?项目管理软件是广泛行业用于项目规划、资源分配和调度的软件。它使项...
项目管理软件   1553  
  IPD(Integrated Product Development)流程作为一种先进的产品开发管理模式,在众多企业中得到了广泛应用。其中,技术评审与决策评审是IPD流程中至关重要的环节,它们既有明显的区别,又存在紧密的协同关系。深入理解这两者的区别与协同,对于企业有效实施IPD流程,提升产品开发效率与质量具有重要意义...
IPD管理流程   27  
  本文介绍了以下10款项目管理软件工具:禅道项目管理软件、ClickUp、Freshdesk、GanttPRO、Planview、Smartsheet、Asana、Nifty、HubPlanner、Teamwork。在当今快速变化的商业环境中,项目管理软件已成为企业提升效率、优化资源分配和确保项目按时交付的关键工具。然而...
项目管理系统   22  
  建设工程项目质量关乎社会公众的生命财产安全,也影响着企业的声誉和可持续发展。高质量的建设工程不仅能为使用者提供舒适、安全的环境,还能提升城市形象,推动经济的健康发展。在实际的项目操作中,诸多因素会对工程质量产生影响,从规划设计到施工建设,再到后期的验收维护,每一个环节都至关重要。因此,探寻并运用有效的方法来提升建设工程...
工程项目管理制度   19  
热门文章
项目管理软件有哪些?
曾咪二维码

扫码咨询,免费领取项目管理大礼包!

云禅道AD
禅道项目管理软件

云端的项目管理软件

尊享禅道项目软件收费版功能

无需维护,随时随地协同办公

内置subversion和git源码管理

每天备份,随时转为私有部署

免费试用