首页 > 后端开发 > Python教程 > 可以在没有字符串构造函数的 SQLite 中使用变量表名称吗?

可以在没有字符串构造函数的 SQLite 中使用变量表名称吗?

Linda Hamilton
发布: 2024-11-08 18:15:02
原创
1079 人浏览过

Can You Use Variable Table Names in SQLite Without String Constructors?

没有字符串构造函数的 SQLite 中的变量表名称

在 SQLite 中,可以在不诉诸易受攻击的字符串的情况下使用变量表名称构造函数?

背景

考虑一个在 SQLite 数据库中编目模拟数据的项目。为了提高效率和灵活性,每个星都需要表,以避免在大表中查询一小部分数据。但是,由于 SQL 注入风险,不鼓励使用字符串构造函数作为表名。

问题

是否可以在不使用字符串构造函数的情况下使用变量作为表名, 类似的to:

cursor.execute("CREATE TABLE (?) (etc etc)", self.name)
登录后复制

回答

不幸的是,SQLite 不允许参数替换表名。

缓解 SQL 注入

要解决 SQL 注入问题,请考虑实现一个函数在使用前清理表名称:

def sanitize_table_name(table_name):
    return ''.join(char for char in table_name if char.isalnum())
登录后复制

此函数通过删除特殊字符(例如标点符号和空格)来清理表名称,从而生成字母数字字符串。

示例用法

使用已消毒的桌子姓名:

sanitized_name = sanitize_table_name(self.name)
cursor.execute(f"CREATE TABLE StarFrame{sanitized_name} (etc etc)")
登录后复制

以上是可以在没有字符串构造函数的 SQLite 中使用变量表名称吗?的详细内容。更多信息请关注PHP中文网其他相关文章!

来源:php.cn
本站声明
本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn
作者最新文章
热门教程
更多>
最新下载
更多>
网站特效
网站源码
网站素材
前端模板