Go에서 효과적으로 SQL 쿼리 작성
문자열과 텍스트 SQL 쿼리의 값을 연결하는 것은 Go에서 약간 까다로울 수 있습니다. Python과 달리 Go의 문자열 형식 지정 구문은 다르게 동작하므로 여기서 발생하는 것과 같은 일반적인 오류가 발생합니다.
Tuple Syntax Error
초기 코드 조각은 Python을 사용하려고 합니다. -Go에서는 지원되지 않는 스타일 튜플입니다. 이로 인해 구문 오류가 발생합니다:
query := fmt.Sprintf(`SELECT column_name FROM table_name
WHERE column1_name = %d AND column2_name = %d`,
(val1, val2))
일치하지 않는 유형
튜플 요소를 문자열로 변환하려는 시도도 유형 불일치로 인해 실패합니다.
query := fmt.Sprintf(`SELECT column_name FROM table_name
WHERE column1_name = %d AND column2_name = %d`,
val1, val2)
연산자 불일치 방지
매개변수를 문자열로 변환하고 %s 연산자와 연결하면 작동하지만 권장되지 않습니다. 이 접근 방식은 연산자 불일치의 위험을 초래합니다:
query := fmt.Sprintf(`SELECT column_name FROM table_name
WHERE column1_name = %s AND column2_name = %s`,
strconv.Itoa(val1), val2)
Go 솔루션
Go에서 값 연결을 사용하여 텍스트 SQL 쿼리를 올바르게 작성하려면 다음과 같이 fmt.Sprintf를 사용하세요.
query := fmt.Sprintf(`SELECT column_name FROM table_name
WHERE column1_name = %d AND column2_name = %s`,
val1, val2)
이 구문은 삽입 취약점을 방지하고 적절한 유형 변환을 보장합니다.
주입 방지
SQL 삽입 공격을 방지하려면 항상 준비된 사용을 사용하세요. 문을 사용하거나 사용자 제공 입력에 이스케이프 문자를 제공합니다.
부인 성명: 제공된 모든 리소스는 부분적으로 인터넷에서 가져온 것입니다. 귀하의 저작권이나 기타 권리 및 이익이 침해된 경우 자세한 이유를 설명하고 저작권 또는 권리 및 이익에 대한 증거를 제공한 후 이메일([email protected])로 보내주십시오. 최대한 빨리 처리해 드리겠습니다.
Copyright© 2022 湘ICP备2022001581号-3