Python 与 MySQL 进行增删改查的操作以及防止SQL注入

本文涉及的产品
RDS AI 助手,专业版
RDS DuckDB + QuickBI 企业套餐,8核32GB + QuickBI 专业版
RDS MySQL DuckDB 分析主实例,集群系列 4核8GB
简介: Python 与 MySQL 进行增删改查的操作以及防止SQL注入

Python 与 MySQL 进行增删改查的操作以及防止SQL注入

在 Python 中使用 MySQL 数据库操作非常方便,通过 PyMySQL 这个第三方库,我们可以轻松地实现 MySQL 数据库的连接、查询、添加、修改和删除等操作。下面通过一个简单的示例来演示如何实现 MySQL 数据库的基本操作。

  • 准备工作

在进行实验前,需要先安装 PyMySQL 库,可以通过以下命令进行安装:

pip install pymysql

我们还需要在 MySQL 中创建一个数据库和一张表,假设我们创建的数据库名为 testdb,表名为 users,包含以下两个字段:

id INT(11) PRIMARY KEY AUTO_INCREMENT,
name VARCHAR(20) NOT NULL,
age INT(3) NOT NULL
  • 连接数据库

首先,我们需要建立与 MySQL 数据库的连接。可以通过以下代码实现:

import pymysql
# 建立数据库连接
conn = pymysql.connect(
    host='localhost',  # 连接的数据库服务器地址
    user='root',  # 连接的数据库用户名
    password='123456',  # 连接的数据库密码
    db='testdb',  # 连接的数据库名称
    charset='utf8mb4',  # 设定字符集
    cursorclass=pymysql.cursors.DictCursor  # 以字典类型返回查询结果
)
  • 插入数据

接下来,我们可以通过以下代码向 users 表中插入一条数据:

# 获取一个游标对象
cursor = conn.cursor()
# 插入一行数据
sql = "INSERT INTO users (name, age) VALUES (%s, %s)"
cursor.execute(sql, ('张三', 25))
# 提交事务
conn.commit()
# 关闭游标和数据库连接
cursor.close()
conn.close()

在这段代码中,%s 是使用占位符的方式,可以有效地避免 SQL 注入问题。

  • 查询数据

接下来,我们可以通过以下代码查询 users 表中的所有数据,然后将查询结果打印出来:

# 获取游标对象
cursor = conn.cursor()
# 执行查询操作
sql = "SELECT * FROM users"
cursor.execute(sql)
# 获取查询结果
result = cursor.fetchall()
# 输出查询结果
for row in result:
    print(row)
# 关闭游标和数据库连接
cursor.close()
conn.close()
  • 更新数据

接下来,我们可以通过以下代码将 users 表中 id 为 1 的数据的 age 字段更新为 30:

# 获取游标对象
cursor = conn.cursor()
# 更新一行数据
sql = "UPDATE users SET age = %s WHERE id = %s"
cursor.execute(sql, (30, 1))
# 提交事务
conn.commit()
# 关闭游标和数据库连接
cursor.close()
conn.close()
  • 删除数据

最后,我们可以通过以下代码删除 users 表中 id 为 1 的数据:

# 获取游标对象
cursor = conn.cursor()
# 删除一行数据
sql = "DELETE FROM users WHERE id = %s"
cursor.execute(sql, 1)
# 提交事务
conn.commit()
# 关闭游标和数据库连接
cursor.close()
conn.close()

以上就是 Python 与 MySQL 数据库进行增删改查的基本操作,通过这些简单的示例,你可以快速入门 PyMySQL 库的使用。

防止 SQL 注入

SQL 注入是一种常见的网络攻击方式,它的原理是通过将恶意 SQL 代码注入到应用程序中,从而获取数据库中的敏感信息。在开发 Python 应用程序时,为了确保程序的安全性,我们需要采取一些措施来防止 SQL 注入的发生。

  • 使用占位符

使用占位符是一种有效的防止 SQL 注入的方式。在使用 SQL 语句时,我们可以通过占位符的方式传递参数,从而避免 SQL 注入的风险。以下代码就是一个使用占位符的示例:

# 获取游标对象
cursor = conn.cursor()
# 插入一行数据
sql = "INSERT INTO users (name, age) VALUES (%s, %s)"
cursor.execute(sql, ('张三', 25))
# 提交事务
conn.commit()
# 关闭游标和数据库连接
cursor.close()
conn.close()

在这段代码中,%s 就是占位符,它可以将传递的参数进行处理,从而避免 SQL 注入的风险。

  • 使用参数化查询

参数化查询是另一种有效的防止 SQL 注入的方式。在使用参数化查询时,我们可以将 SQL 语句与参数分离开来,从而避免恶意代码的注入。以下代码就是一个使用参数化查询的示例:

# 获取游标对象
cursor = conn.cursor()
# 执行查询操作
sql = "SELECT * FROM users WHERE name = %s"
cursor.execute(sql, ('张三',))
# 获取查询结果
result = cursor.fetchall()
# 输出查询结果
for row in result:
    print(row)
# 关闭游标和数据库连接
cursor.close()
conn.close()

在这段代码中,%s 作为参数传递给 cursor.execute() 函数,而不是直接包含在 SQL 语句中,从而避免了 SQL 注入的风险。

  • 过滤输入内容

在编写 Python 程序时,我们应该对用户输入的内容进行过滤和验证,确保输入的内容符合预期。在处理 SQL 语句时,我们应该过滤掉一些特殊字符,如单引号、双引号、分号等,从而减少 SQL 注入的风险。

  • 总结

以上就是在 Python 中防止 SQL 注入的方式,通过使用占位符、参数化查询和过滤输入内容等方法,我们可以有效地保护 Python 应用程序的安全性,避免 SQL 注入的发生。

相关实践学习
每个IT人都想学的“Web应用上云经典架构”实战
本实验从Web应用上云这个最基本的、最普遍的需求出发,帮助IT从业者们通过“阿里云Web应用上云解决方案”,了解一个企业级Web应用上云的常见架构,了解如何构建一个高可用、可扩展的企业级应用架构。
MySQL数据库入门学习
本课程通过最流行的开源数据库MySQL带你了解数据库的世界。   相关的阿里云产品:云数据库RDS MySQL 版 阿里云关系型数据库RDS(Relational Database Service)是一种稳定可靠、可弹性伸缩的在线数据库服务,提供容灾、备份、恢复、迁移等方面的全套解决方案,彻底解决数据库运维的烦恼。 了解产品详情: https://www.aliyun.com/product/rds/mysql 
相关文章
|
8月前
|
SQL Oracle 关系型数据库
MySQL的sql_mode模式说明及设置
MySQL的sql_mode模式说明及设置
1234 112
|
9月前
|
存储 SQL 关系型数据库
mysql底层原理:索引、慢查询、 sql优化、事务、隔离级别、MVCC、redolog、undolog(图解+秒懂+史上最全)
mysql底层原理:索引、慢查询、 sql优化、事务、隔离级别、MVCC、redolog、undolog(图解+秒懂+史上最全)
mysql底层原理:索引、慢查询、 sql优化、事务、隔离级别、MVCC、redolog、undolog(图解+秒懂+史上最全)
|
7月前
|
关系型数据库 MySQL 数据库
阿里云数据库RDS费用价格:MySQL、SQL Server、PostgreSQL和MariaDB引擎收费标准
阿里云RDS数据库支持MySQL、SQL Server、PostgreSQL、MariaDB,多种引擎优惠上线!MySQL倚天版88元/年,SQL Server 2核4G仅299元/年,PostgreSQL 227元/年起。高可用、可弹性伸缩,安全稳定。详情见官网活动页。
1268 152
|
7月前
|
SQL 存储 关系型数据库
MySQL体系结构详解:一条SQL查询的旅程
本文深入解析MySQL内部架构,从SQL查询的执行流程到性能优化技巧,涵盖连接建立、查询处理、执行阶段及存储引擎工作机制,帮助开发者理解MySQL运行原理并提升数据库性能。
|
7月前
|
关系型数据库 MySQL 数据库
阿里云数据库RDS支持MySQL、SQL Server、PostgreSQL和MariaDB引擎
阿里云数据库RDS支持MySQL、SQL Server、PostgreSQL和MariaDB引擎,提供高性价比、稳定安全的云数据库服务,适用于多种行业与业务场景。
945 156
|
10月前
|
SQL 关系型数据库 MySQL
Go语言数据库编程:使用 `database/sql` 与 MySQL/PostgreSQL
Go语言通过`database/sql`标准库提供统一数据库操作接口,支持MySQL、PostgreSQL等多种数据库。本文介绍了驱动安装、连接数据库、基本增删改查操作、预处理语句、事务处理及错误管理等内容,涵盖实际开发中常用的技巧与注意事项,适合快速掌握Go语言数据库编程基础。
1288 213
|
7月前
|
SQL 监控 关系型数据库
SQL优化技巧:让MySQL查询快人一步
本文深入解析了MySQL查询优化的核心技巧,涵盖索引设计、查询重写、分页优化、批量操作、数据类型优化及性能监控等方面,帮助开发者显著提升数据库性能,解决慢查询问题,适用于高并发与大数据场景。
|
7月前
|
关系型数据库 分布式数据库 数据库
阿里云数据库收费价格:MySQL、PostgreSQL、SQL Server和MariaDB引擎费用整理
阿里云数据库提供多种类型,包括关系型与NoSQL,主流如PolarDB、RDS MySQL/PostgreSQL、Redis等。价格低至21元/月起,支持按需付费与优惠套餐,适用于各类应用场景。
|
7月前
|
SQL 监控 关系型数据库
查寻MySQL或SQL Server的连接数,并配置超时时间和最大连接量
以上步骤提供了直观、实用且易于理解且执行的指导方针来监管和优化数据库服务器配置。务必记得,在做任何重要变更前备份相关配置文件,并确保理解每个参数对系统性能可能产生影响后再做出调节。
750 11

推荐镜像

更多
下一篇
开通oss服务