首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >使用_mysql修复SQL注入

使用_mysql修复SQL注入
EN

Stack Overflow用户
提问于 2013-03-11 08:37:06
回答 2查看 1.2K关注 0票数 0

我刚刚发现我使用_mysql的方式导致了一个主要的SQL注入问题。

我当前的代码如下所示:

代码语言:javascript
复制
db = _mysql.connect('', 'user', 'pass', 'db')
query = """SELECT * FROM stuff WHERE thing="{0}" """.format(user_input)
cur.query(query)

我做错了什么?我如何才能修复它,使它是安全的?

我尝试过使用_mysql.escape_string(),但仍然返回一个SQL语法错误。

EN

回答 2

Stack Overflow用户

发布于 2013-03-11 08:42:21

您可以单独使用MySQLdb

代码语言:javascript
复制
conn = MySQLdb.connect();
curs = conn.cursor();
curs.execute("SELECT * FROM stuff WHERE thing = %s", (user_input));

如果你想坚持使用_mysql,那就使用db.escape_string(user_input)

文档:http://mysql-python.sourceforge.net/MySQLdb.html

票数 2
EN

Stack Overflow用户

发布于 2013-03-11 08:44:43

the bobby tables website上有一个很好用的参考资料。

您还可以在In this powerpoint reference中找到价值,它显示了sql注入的一些示例以及缓解该问题的可能方法。

票数 2
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/15329531

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档