0

0

在Python中安全高效地将变量应用于PostgreSQL SQL语句

心靈之曲

心靈之曲

发布时间:2025-12-12 22:47:48

|

408人浏览过

|

来源于php中文网

原创

在Python中安全高效地将变量应用于PostgreSQL SQL语句

本文旨在指导开发者如何在python的psycopg2库中正确地将变量嵌入到postgresql sql语句中,避免常见的`typeerror`错误,并强调使用占位符(`%s`)进行参数化查询的重要性。通过具体代码示例,文章详细阐述了如何安全、高效地构建动态sql查询,从而有效防止sql注入攻击,并确保数据类型处理的准确性。

在Python应用程序中与PostgreSQL数据库交互时,经常需要根据程序运行时的数据动态构建SQL查询。然而,不恰当的变量使用方式不仅会导致程序错误,还可能引发严重的安全漏洞,如SQL注入。本教程将详细介绍在psycopg2库中正确、安全地将Python变量应用于SQL语句的方法。

常见错误及其原因

许多初学者在尝试将变量插入SQL查询时,可能会直观地将其作为cursor.execute()函数的额外参数传入,如下所示:

import psycopg2

# 假设 inputed_email 是一个从用户输入获取的变量
inputed_email = "test@example.com"

try:
    conn = psycopg2.connect("dbname=postgres user=postgres password=postgres")
    cur = conn.cursor()

    # 错误示例:直接将变量作为 execute() 的第三个参数传入
    cur.execute("SELECT password FROM user WHERE email = ", inputed_email, ";")
    print(cur.fetchone())

except TypeError as e:
    print(f"发生TypeError: {e}")
except Exception as e:
    print(f"发生其他错误: {e}")
finally:
    if 'cur' in locals() and cur:
        cur.close()
    if 'conn' in locals() and conn:
        conn.close()

执行上述代码会产生TypeError: function takes at most 2 arguments (3 given)的错误。这个错误的原因在于cursor.execute()函数的设计:

  1. 参数数量限制:execute()函数最多接受两个参数。第一个参数是SQL查询字符串,第二个参数(可选)是一个序列(列表或元组),用于传递查询中的参数值。直接将变量作为第三个参数传入,违反了函数的签名。
  2. 不正确的变量替换机制:psycopg2以及大多数数据库适配器,不通过简单的字符串拼接或额外的函数参数来替换SQL中的变量。这样做不仅容易出错,更重要的是,它为SQL注入攻击打开了大门。

正确使用占位符进行参数化查询

为了安全且正确地将Python变量应用于SQL语句,psycopg2库推荐使用占位符(%s)和参数序列的方式。

立即学习Python免费学习笔记(深入)”;

迅易年度企业管理系统开源完整版
迅易年度企业管理系统开源完整版

系统功能强大、操作便捷并具有高度延续开发的内容与知识管理系统,并可集合系统强大的新闻、产品、下载、人才、留言、搜索引擎优化、等功能模块,为企业部门提供一个简单、易用、开放、可扩展的企业信息门户平台或电子商务运行平台。开发人员为脆弱页面专门设计了防刷新系统,自动阻止恶意访问和攻击;安全检查应用于每一处代码中,每个提交到系统查询语句中的变量都经过过滤,可自动屏蔽恶意攻击代码,从而全面防止SQL注入攻击

下载

单个变量的替换

当SQL语句中需要替换一个变量时,应将变量对应的占位符%s嵌入到SQL字符串中,然后将变量值封装在一个列表或元组中,作为execute()函数的第二个参数传入。

import psycopg2

inputed_email = "test@example.com" # 假设这是从用户输入获取的变量

try:
    conn = psycopg2.connect("dbname=postgres user=postgres password=postgres")
    cur = conn.cursor()

    # 正确示例:使用占位符 %s 和参数列表
    sql_query = "SELECT password FROM user WHERE email = %s"
    cur.execute(sql_query, [inputed_email]) # 注意:即使只有一个变量,也需用列表或元组封装

    result = cur.fetchone()
    if result:
        print(f"用户密码: {result[0]}")
    else:
        print("未找到该用户。")

except Exception as e:
    print(f"发生错误: {e}")
finally:
    if 'cur' in locals() and cur:
        cur.close()
    if 'conn' in locals() and conn:
        conn.close()

关键点:

  • 占位符 %s:在SQL字符串中,任何需要由Python变量替换的位置都使用%s作为占位符。psycopg2会负责将这些占位符替换为实际的值。
  • 参数序列:execute()函数的第二个参数必须是一个序列(列表[]或元组()),其中包含所有需要替换到SQL语句中的变量值,并且顺序必须与SQL语句中占位符的顺序一致。即使只有一个变量,也必须将其封装在序列中。

多个变量的替换

当SQL语句中需要替换多个变量时,原理相同,只需在SQL字符串中放置多个%s占位符,并在参数序列中按顺序提供对应的值。

import psycopg2

email_address = "admin@example.com"
last_name = "Smith"

try:
    conn = psycopg2.connect("dbname=postgres user=postgres password=postgres")
    cur = conn.cursor()

    # 多个变量替换示例
    sql_query = "SELECT username, email FROM user WHERE email = %s AND lastname = %s"
    cur.execute(sql_query, [email_address, last_name]) # 列表中的值顺序与占位符顺序一致

    results = cur.fetchall()
    if results:
        for row in results:
            print(f"用户名: {row[0]}, 邮箱: {row[1]}")
    else:
        print("未找到匹配的用户。")

except Exception as e:
    print(f"发生错误: {e}")
finally:
    if 'cur' in locals() and cur:
        cur.close()
    if 'conn' in locals() and conn:
        conn.close()

注意事项

  1. SQL注入防护:使用占位符进行参数化查询是防止SQL注入攻击的黄金法则。psycopg2会自动对传入的参数进行适当的转义,确保它们被视为数据而不是SQL代码的一部分。切勿使用Python的字符串格式化(如f-string或%操作符)直接拼接SQL查询和变量,这非常不安全。
  2. 数据类型处理:psycopg2会根据Python变量的类型自动将其转换为对应的PostgreSQL数据类型。例如,Python的int会转换为PostgreSQL的INTEGER,str会转换为TEXT或VARCHAR等。这意味着您无需手动进行类型转换或引用字符串。
  3. SQL语句末尾的分号:在psycopg2中执行单条SQL语句时,SQL语句末尾的分号(;)通常是可选的,驱动程序会自动处理。但如果您的SQL包含多条语句,或者您的团队有特定的SQL风格指南,可以根据需要添加。
  4. 连接和游标管理:始终确保在操作完成后关闭数据库连接(conn.close())和游标(cur.close()),以释放资源并避免潜在的资源泄漏。在实际应用中,推荐使用with语句来管理连接和游标,以确保它们即使在发生异常时也能正确关闭。
# 使用 with 语句管理连接和游标的示例
import psycopg2

inputed_email = "test@example.com"

try:
    with psycopg2.connect("dbname=postgres user=postgres password=postgres") as conn:
        with conn.cursor() as cur:
            sql_query = "SELECT password FROM user WHERE email = %s"
            cur.execute(sql_query, [inputed_email])
            result = cur.fetchone()
            if result:
                print(f"用户密码: {result[0]}")
            else:
                print("未找到该用户。")
except Exception as e:
    print(f"发生错误: {e}")

总结

在Python中使用psycopg2库与PostgreSQL数据库交互时,将变量安全地嵌入SQL语句的关键在于理解并正确使用占位符 (%s)参数序列。通过将变量值作为execute()函数的第二个参数(一个列表或元组)传入,不仅可以避免TypeError等运行时错误,更重要的是,能够有效防御SQL注入攻击,确保应用程序的数据安全性和健壮性。始终遵循参数化查询的最佳实践,是编写高质量数据库交互代码的基础。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
数据分析工具有哪些
数据分析工具有哪些

数据分析工具有Excel、SQL、Python、R、Tableau、Power BI、SAS、SPSS和MATLAB等。详细介绍:1、Excel,具有强大的计算和数据处理功能;2、SQL,可以进行数据查询、过滤、排序、聚合等操作;3、Python,拥有丰富的数据分析库;4、R,拥有丰富的统计分析库和图形库;5、Tableau,提供了直观易用的用户界面等等。

707

2023.10.12

SQL中distinct的用法
SQL中distinct的用法

SQL中distinct的语法是“SELECT DISTINCT column1, column2,...,FROM table_name;”。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

327

2023.10.27

SQL中months_between使用方法
SQL中months_between使用方法

在SQL中,MONTHS_BETWEEN 是一个常见的函数,用于计算两个日期之间的月份差。想了解更多SQL的相关内容,可以阅读本专题下面的文章。

349

2024.02.23

SQL出现5120错误解决方法
SQL出现5120错误解决方法

SQL Server错误5120是由于没有足够的权限来访问或操作指定的数据库或文件引起的。想了解更多sql错误的相关内容,可以阅读本专题下面的文章。

1201

2024.03.06

sql procedure语法错误解决方法
sql procedure语法错误解决方法

sql procedure语法错误解决办法:1、仔细检查错误消息;2、检查语法规则;3、检查括号和引号;4、检查变量和参数;5、检查关键字和函数;6、逐步调试;7、参考文档和示例。想了解更多语法错误的相关内容,可以阅读本专题下面的文章。

360

2024.03.06

oracle数据库运行sql方法
oracle数据库运行sql方法

运行sql步骤包括:打开sql plus工具并连接到数据库。在提示符下输入sql语句。按enter键运行该语句。查看结果,错误消息或退出sql plus。想了解更多oracle数据库的相关内容,可以阅读本专题下面的文章。

798

2024.04.07

sql中where的含义
sql中where的含义

sql中where子句用于从表中过滤数据,它基于指定条件选择特定的行。想了解更多where的相关内容,可以阅读本专题下面的文章。

581

2024.04.29

sql中删除表的语句是什么
sql中删除表的语句是什么

sql中用于删除表的语句是drop table。语法为drop table table_name;该语句将永久删除指定表的表和数据。想了解更多sql的相关内容,可以阅读本专题下面的文章。

422

2024.04.29

Python 自然语言处理(NLP)基础与实战
Python 自然语言处理(NLP)基础与实战

本专题系统讲解 Python 在自然语言处理(NLP)领域的基础方法与实战应用,涵盖文本预处理(分词、去停用词)、词性标注、命名实体识别、关键词提取、情感分析,以及常用 NLP 库(NLTK、spaCy)的核心用法。通过真实文本案例,帮助学习者掌握 使用 Python 进行文本分析与语言数据处理的完整流程,适用于内容分析、舆情监测与智能文本应用场景。

10

2026.01.27

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
最新Python教程 从入门到精通
最新Python教程 从入门到精通

共4课时 | 22.3万人学习

Django 教程
Django 教程

共28课时 | 3.6万人学习

SciPy 教程
SciPy 教程

共10课时 | 1.3万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号