Baz*_*Baz 6 python sql-server-2005
我可以将哪些占位符与pymssql一起使用.我从html查询字符串中获取我的值,因此它们都是字符串类型.关于sql注入这是安全的吗?
query = dictify_querystring(Response.QueryString)
employeedata = conn.execute_row("SELECT * FROM employees WHERE company_id=%s and name = %s", (query["id"], query["name"]))
Run Code Online (Sandbox Code Playgroud)
在这种情况下使用什么机制来避免注射?
pymssql的文档没有多少...
也许有一个更好的python模块,我可以用来与Sql Server 2005进行交互.
谢谢,
巴里
关于SQL注入,并且不确切知道该实现是如何工作的,我会说这不安全.
一些简单的步骤:
将该查询更改为预准备语句(或确保实现内部执行此操作,但似乎不是这样).
确保在查询参数周围使用'.
验证你的论点预期类型(如果这应该是数字请求参数是确实的数字,等等).
大多数......第一是关键.使用预准备语句是防止SQL注入的最重要且最简单的防线.
有些ORM的照顾部分这些问题对你(注意充分使用这个词的一些),但我会建议确保你知道这些问题,以及如何使用抽象像一个ORM之前解决它们.
迟早,你需要知道在那些美妙的节省时间里发生了什么.
| 归档时间: |
|
| 查看次数: |
1186 次 |
| 最近记录: |