开发者社区> 问答> 正文

如何使用python模板化sql并处理sql组成问题?

我需要格式化一个SQL查询,它看起来像这样:

s + =“ t {}。{} ='{}'和” .format(t_c,filter_c,filter_value)`

但是当* filter_value 类似于 m's *时,它将导致

psycopg2.errors.SyntaxError:语法错误

如果我使用双引号,它会说没有这样的列

有什么办法可以解决这个问题吗?

问题来源:stackoverflow

展开
收起
is大龙 2020-03-23 17:18:46 881 0
1 条回答
写回答
取消 提交回答
  • 由注入漏洞引起。对filter_value使用参数,并让数据库API处理它。

    如果表/方案名称来自用户输入,也将它们列入白名单。表名称无法使用参数)。

    回答来源:stackoverflow

    2020-03-23 17:18:52
    赞同 展开评论 打赏
问答分类:
问答地址:
问答排行榜
最热
最新

相关电子书

更多
From Python Scikit-Learn to Sc 立即下载
Data Pre-Processing in Python: 立即下载
双剑合璧-Python和大数据计算平台的结合 立即下载