执行中的Python sqlite3字符串变量

Ste*_*fen 18 python sqlite

我尝试在Python中执行此sqlite3查询.我将代码减少到最小,sqlite.connect等工作.

column = 'Pron_1_Pers_Sg'
goal = 'gender' 
constrain = 'Mann'


with con:
    cur = con.cursor()

    cur.execute("SELECT ? FROM Data where ?=?", (column, goal, constrain))
    con.commit()

    rows = cur.fetchall()

    for element in rows:
        values.append(element)
Run Code Online (Sandbox Code Playgroud)

这将返回一个空列表.如果我对字符串进行硬编码,它就可以工作并返回值.

CL.*_*CL. 34

参数标记只能用于表达式,即值.您不能将它们用于表格和列名称等标识符.

用这个:

cur.execute("SELECT "+column+" FROM Data where "+goal+"=?", (constrain,))
Run Code Online (Sandbox Code Playgroud)

或这个:

cur.execute("SELECT %s FROM Data where %s=?" % (column, goal), (constrain,))
Run Code Online (Sandbox Code Playgroud)

(并且在实际访问数据之前不要提交.)

  • 这会容易被sql注入吗? (4认同)
  • @DrewV是的,如果允许`column`或`goal`由攻击者控制. (2认同)