使用pymysql模块操作数据库,解决sql注入
import pymysql
conn = pymysql.connect(
host = '127.0.0.1',
port = 3306,
user = 'root',
password = '7410',
database = 'oldboy', #
charset = 'utf8' # 编码不要写utf-8
)
# 产生一个游标对象
# cursor = conn.cursor() # 这样返回的结果只返回值,比较乱
cursor = conn.cursor(cursor=pymysql.cursors.DictCursor) # 返回结果设置成字典的形式,将字段名也返回
sql = 'select*from db1;'
# 执行命令
res = cursor.execute(sql) # 查询返回结果,比如返回多少条 >>5
# print(res) # execute返回的是你当前sql语句所影响的行数,该变返回值一般不用
# 获取命令执行的查询结果
print(cursor.fetchone()) # 只拿一条
print(cursor.fetchall()) # 拿所有数据
print(cursor.fetchmany(3)) # 拿指定的条数
ps:注意拿数据的时候,fetchone、fetchall、fetchmany类似光标移动,取到末尾就没得取了,再取会出问题;
利用一些语法的特性,书写一些特点的语句实现固定的语法
MySQL中 利用的是MySQL的注释语法来钻了漏洞
select * from user where name = 'xxx' or 1=1 -- aasafvs
'''
日常生活中很多软件在注册的时候都不能含有特殊符号
因为怕构造出特定的语句入侵数据库,不安全
'''
# 敏感的数据不要做拼接
# 将要获取比对的数据,以元组的形式放在sql后面,交给execute方法
sql = 'select * from user where name = %s and password=%s'
res = cursor.execute(sql,(username,password))
if res:
print('登录成功')
#print(cursor.fetchall())
else:
print('登录失败,用户名或密码错误')
import pymysql
conn = pymysql.connect(
host = '127.0.0.1',
port = 3306,
user = 'root',
password = '7410',
database = 'oldboy', #
charset = 'utf8', # 编码不要写utf-8
autocommit = True
)
cursor = conn.cursor(pymysql.cursor.DictCursor)
sql = '语句'
row = cursor.execute(sql,('加入的值')) # 加入一条数据,以元组的形式
rows = cursor.executemany(sql,[('插入的值1'),('插入的值2'),('插入的值3')]) # 插入多条数据
版权说明 : 本文为转载文章, 版权归原作者所有 版权申明
原文链接 : https://www.cnblogs.com/48xz/p/16166986.html
内容来源于网络,如有侵权,请联系作者删除!