可以在没有字符串构造函数的 SQLite 中使用变量表名称吗?
没有字符串构造函数的 SQLite 中的变量表名称
在 SQLite 中,可以在不诉诸易受攻击的字符串的情况下使用变量表名称构造函数?
背景
考虑一个在 SQLite 数据库中编目模拟数据的项目。为了提高效率和灵活性,每个星都需要表,以避免在大表中查询一小部分数据。但是,由于 SQL 注入风险,不鼓励使用字符串构造函数作为表名。
问题
是否可以在不使用字符串构造函数的情况下使用变量作为表名, 类似的to:
cursor.execute("CREATE TABLE (?) (etc etc)", self.name)
回答
不幸的是,SQLite 不允许参数替换表名。
缓解 SQL 注入
要解决 SQL 注入问题,请考虑实现一个函数在使用前清理表名称:
def sanitize_table_name(table_name): return ''.join(char for char in table_name if char.isalnum())
此函数通过删除特殊字符(例如标点符号和空格)来清理表名称,从而生成字母数字字符串。
示例用法
使用已消毒的桌子姓名:
sanitized_name = sanitize_table_name(self.name) cursor.execute(f"CREATE TABLE StarFrame{sanitized_name} (etc etc)")
以上是可以在没有字符串构造函数的 SQLite 中使用变量表名称吗?的详细内容。更多信息请关注PHP中文网其他相关文章!

热AI工具

Undresser.AI Undress
人工智能驱动的应用程序,用于创建逼真的裸体照片

AI Clothes Remover
用于从照片中去除衣服的在线人工智能工具。

Undress AI Tool
免费脱衣服图片

Clothoff.io
AI脱衣机

Video Face Swap
使用我们完全免费的人工智能换脸工具轻松在任何视频中换脸!

热门文章

热工具

记事本++7.3.1
好用且免费的代码编辑器

SublimeText3汉化版
中文版,非常好用

禅工作室 13.0.1
功能强大的PHP集成开发环境

Dreamweaver CS6
视觉化网页开发工具

SublimeText3 Mac版
神级代码编辑软件(SublimeText3)

Linux终端中查看Python版本时遇到权限问题的解决方法当你在Linux终端中尝试查看Python的版本时,输入python...

使用FiddlerEverywhere进行中间人读取时如何避免被检测到当你使用FiddlerEverywhere...

在使用Python的pandas库时,如何在两个结构不同的DataFrame之间进行整列复制是一个常见的问题。假设我们有两个Dat...

如何在10小时内教计算机小白编程基础?如果你只有10个小时来教计算机小白一些编程知识,你会选择教些什么�...

Uvicorn是如何持续监听HTTP请求的?Uvicorn是一个基于ASGI的轻量级Web服务器,其核心功能之一便是监听HTTP请求并进�...

攻克Investing.com的反爬虫策略许多人尝试爬取Investing.com(https://cn.investing.com/news/latest-news)的新闻数据时,常常�...
