小编sat*_*tar的帖子

我的Python SQLite代码易于进行SQL注入吗?

这种说法容易注入吗?我试图将其转换为准备好的语句,但遇到了很多麻烦。

import cgi
import sqlite3

form = cgi.FieldStorage()
user = form['username'].value
passw = form['password'].value

conn = sqlite3.connect('class.db')
c = conn.cursor()

c.execute('select * from users where username="' + user + '" and password="' + passw + '";')
results = c.fetchall()
conn.close()
Run Code Online (Sandbox Code Playgroud)

目的是保护此语句,以使其不会被截获。

谢谢

python sql sqlite sql-injection

3
推荐指数
1
解决办法
90
查看次数

标签 统计

python ×1

sql ×1

sql-injection ×1

sqlite ×1