SQLite で文字列を操作せずに変数をテーブル名として使用できますか?

Barbara Streisand
リリース: 2024-11-08 14:30:02
オリジナル
282 人が閲覧しました

Can I Use a Variable as a Table Name in SQLite Without String Manipulation?

SQLite の変数テーブル名

Q: 文字列に頼らずに SQLite のテーブル名として変数を使用することは可能ですか?コンストラクター?

A1: 残念ながら、いいえ。 SQLite では、テーブルをパラメータ置換のターゲットにすることはできません。

A2: インジェクションのリスクを軽減するには、サニタイズ関数を使用して、有害な可能性のある文字をテーブル名から削除することを検討してください。たとえば、次の関数を使用して英数字以外の文字を削除できます:

def scrub(table_name):
    return ''.join(chr for chr in table_name if chr.isalnum())
ログイン後にコピー

使用法:

scrub('); drop tables --')  # returns 'droptables'
ログイン後にコピー

以上がSQLite で文字列を操作せずに変数をテーブル名として使用できますか?の詳細内容です。詳細については、PHP 中国語 Web サイトの他の関連記事を参照してください。

ソース:php.cn
このウェブサイトの声明
この記事の内容はネチズンが自主的に寄稿したものであり、著作権は原著者に帰属します。このサイトは、それに相当する法的責任を負いません。盗作または侵害の疑いのあるコンテンツを見つけた場合は、admin@php.cn までご連絡ください。
著者別の最新記事
人気のチュートリアル
詳細>
最新のダウンロード
詳細>
ウェブエフェクト
公式サイト
サイト素材
フロントエンドテンプレート