「労働者が自分の仕事をうまくやりたいなら、まず自分の道具を研ぎ澄まさなければなりません。」 - 孔子、「論語。陸霊公」
表紙 > プログラミング > 変数をSQLステートメントに安全に挿入するPythonのスキル

変数をSQLステートメントに安全に挿入するPythonのスキル

2025-04-17に投稿されました
ブラウズ:982

How to Safely Insert Variables into SQL Statements Using Python?

python

のSQLステートメントに変数を挿入

Pythonでは、変数を使用してSQLステートメントを実行する場合、変数を正しく渡すことが重要であり、潜在的な注入攻撃を防ぎ、正しい実行を保証します。

変数をSQLステートメントに挿入するには、ステートメントのプレースホルダーを使用し、変数をタプルとして渡します。たとえば、次のPythonコードを検討してください。

cursor.execute("INSERT INTO table VALUES var1, var2, var3")
ここで、var1は整数、var2、var3は文字列です。

変数を正しく渡すには、変数を含むプレースホルダーとタプルで実行方法を使用します:

cursor.execute("INSERT INTO table VALUES (%s, %s, %s)", (var1, var2, var3))
SQLステートメントでのプレースホルダー(%s)の使用と、実行方法のタプルの周りのブラケットの使用に注意してください。

文字列のフォーマット演算子(%)の使用を避けることが重要です。正しいエスケープと参照をバイパスし、SQLインジェクション攻撃に対してクエリを脆弱にするためです。

最新のチュートリアル もっと>

免責事項: 提供されるすべてのリソースの一部はインターネットからのものです。お客様の著作権またはその他の権利および利益の侵害がある場合は、詳細な理由を説明し、著作権または権利および利益の証拠を提出して、電子メール [email protected] に送信してください。 できるだけ早く対応させていただきます。

Copyright© 2022 湘ICP备2022001581号-3