将参数添加到字符串SQL查询时出现SQLAlchemy错误

Jon*_*Cox 5 python mysql sql sqlalchemy

我正在尝试使用SQLALchemy 1.1.2编写字符串SQL查询。我遵循了文档中有关使用文本SQL的说明,但是在运行以下代码时遇到语法错误:

from sqlalchemy.sql import text

# Create a database connection called "connection"...

q = text('USE :name')
connection.execute(q, name='DATABASE_NAME')
Run Code Online (Sandbox Code Playgroud)

这是错误消息:

"You have an error in your SQL syntax; check the manual that 
corresponds to your MySQL server version for the right syntax to use 
near ''DATABASE_NAME'' at line 1") [SQL: u'USE %s;'] [parameters: 
(u'DATABASE_NAME',)]
Run Code Online (Sandbox Code Playgroud)

由于我使用命名冒号格式并将参数作为参数传递给connection.execute我,因此我无法弄清楚为什么会出现此问题。我使用的是MySQL服务器,但如果我正确阅读了文档,则该text方法应与数据库无关。

在此先感谢您的帮助。

Cod*_*ker 3

根据文档,您需要像这样使用bindparams:

q = text('USE :name')
q.bindparams(name="DATABASE_NAME")
connection.execute(q)
Run Code Online (Sandbox Code Playgroud)

或者像这样:

q = text('USE :name')
q = q.bindparams(bindparam("name", String))

connection.execute(q, {"name": "DATABASE_NAME"})
Run Code Online (Sandbox Code Playgroud)

这对我来说没有任何问题。编辑:我错了,它不起作用。

问题是绑定参数将自动用单引号包裹您的值。所以发生的事情是你得到最终的编译语句(这是无效的语法):

use 'DATABASE_NAME'
Run Code Online (Sandbox Code Playgroud)

如果您要创建查询:"Select * from mytable where column_a=:name"; 这会起作用。因为它用单引号将值括起来。

我建议您使用声明执行以下操作:

q = "USE {}".format("DATABASE_NAME") 
Run Code Online (Sandbox Code Playgroud)

或者类似的东西。

  • @JonathanCox 是的,这可能是一个安全漏洞。我通常在连接中设置数据库名称,或使用类创建表,然后在那里设置架构。所以表 = 表('table_name', MetaData(), 列, schema='my_database') (2认同)