Python使用MySQL数据库方法及防SQL注入
off999 2024-10-12 06:15 31 浏览 0 评论
安装pymysql模块
python操作mysql需要安装pymysql模块:
pip install pymysql
连接数据库
建议使用with这种方式,有两条好处:一是可以不用另外写close语句关闭连接,二是在异常退出时也能保证关闭连接。
题外话,python非常强调简洁和一致性,文件打开、关闭;socket连接、关闭;mysql连接、关闭等等都建议使用with。
import pymysql
with pymysql.connect(host='mysql的ip', user='你的用户名', password='你的密码', database='day5')\
as conn, conn.cursor() as cur: # 连接数据库的对象名字是conn;连接数据库的游标对象名字是cur。
查询
使用execute方法执行SQL语句:
cur.execute('select * from score')
获取查询结果全部内容。注意这种方式非常占内存,一般不使用这种方式:
ret = cur.fetchall() # 返回结果是元组,fetchall方法返回所有记录
print(ret)
获取查询结果,逐条处理。推荐使用这种方式:
for i in range(cur.rowcount): # rowcount是查询结果的记录数量
print(cur.fetchone()) # fetchone方法返回一条记录
获取查询结果,指定返回记录数:
ret = cur.fetchmany(50) # 返回50条记录
print(ret)
ret = cur.fetchmany(50) # 返回剩下50条记录
print(ret)
增删改
使用execute方法执行SQL语句,注意增删改涉及到修改数据,execute方法执行完毕后还要执行commit方法提交后才会真正生效:
cur.execute('insert into student values (17,"男","熊大")')
conn.commit()
注意,改动数据库可能会遇到报错的情况,上述代码并不完整。通常完整的结构如下:
try:
cur.execute('insert into student values (17,"男","熊大")')
conn.commit() # 提交改动数据的操作
except Exception as e:
print(e) # 遇到报错时打印报错信息或写入日志文件
conn.rollback() # 上述改动数据的操作遇到报错时执行回滚
防注入
关于防SQL语句注入要先看案例再来说明:
假设有一个应用,登录时需要用户提供用户名和密码。Python程序收到用户输入的用户名和密码后再提交到MySQL数据库进行比对,若用户名和密码正确则允许登录,错误则拒绝登录。
- 一、创建测试用的库和表:
create database test_login;
use test_login;
create table login(name char(12),password char(12));
insert into login values('张三','123456');
- 二、未防范SQL注入的错误代码案例:
import pymysql
with pymysql.connect(host='127.0.0.1', user='你的账户', password='你的密码', database='test_login') \
as conn, conn.cursor() as cur:
usr = input('请输入用户名:')
pwd = input('请输入密码:')
condition = f'select * from login where name="{usr}" and password="{pwd}"'
print(condition)
cur.execute(condition)
if cur.rowcount:
print('登录成功')
else:
print('登录失败')
- 三、测试SQL注入,在输用户名时输入 1" or 1=1; #,请看下图:请认真看上面打印的sql语句内容:
请认真看上面打印的sql语句内容:
select * from login where name="1" or 1=1; #" and password="1"
请注意sql语句中#表示注释后面的全部内容,所以MySQL服务端真正执行的语句如下:
select * from login where name="1" or 1=1;
看到这相信大家都能明白为啥无论密码输入什么都能登录成功,以上就是著名的SQL注入。上面的案例仅仅是示范如何绕过安全验证,实际上通过SQL注入甚至可以删库、删表造成整个系统崩溃。所以我们写代码时必须要防范SQL注入!
- 四、防范SQL注入的正确代码:
import pymysql
with pymysql.connect(host='127.0.0.1', user='你的账户', password='你的密码', database='test_login') \
as conn, conn.cursor() as cur:
usr = input('请输入用户名:')
pwd = input('请输入密码:')
condition = 'select * from login where name="%s" and password="%s"'
print(condition)
cur.execute(condition, (usr, pwd)) # execute方法有2个参数,第一个是SQL语句,第二个是元组(元组的成员是多个参数)
if cur.rowcount:
print('登录成功')
else:
print('登录失败')
- 五、测试SQL注入
此时可以看到SQL注入不会生效,请牢记execute防范SQL注入的正确方法!!!写代码务必不要出现可以SQL注入的巨大漏洞!!!
补充一条:可以在用户输入用户名和密码时进行检测,不允许用户名和密码中出现;和#这2个符号。这样也可以有效地防范SQL注入!
相关推荐
- Python Flask 容器化应用链路可观测
-
简介Flask是一个基于Python的轻量级Web应用框架,因其简洁灵活而被称为“微框架”。它提供了Web开发所需的核心功能,如请求处理、路由管理等,但不会强制开发者使用特定的工具或库。...
- Python GUI应用开发快速入门(python开发软件教程)
-
一、GUI开发基础1.主流GUI框架对比表1PythonGUI框架比较框架特点适用场景学习曲线Tkinter内置库,简单小型应用,快速原型平缓PyQt功能强大,商用许可专业级桌面应用陡峭PySi...
- 实战揭秘:Python Toga 打造跨平台 GUI 应用的神奇之旅
-
在Python的世界里,GUI(图形用户界面)开发工具众多,但要找到一款真正跨平台、易于使用且功能强大的工具并不容易。今天,我们就来深入探讨一下Toga——一款Python原生、操作系统原...
- python应用目录规划(python的目录)
-
Python大型应用目录结构规划(企业级最佳实践)核心原则模块化:按业务功能拆分,高内聚低耦合可扩展性:支持插件机制和动态加载环境隔离:清晰区分开发/测试/生产环境自动化:内置标准化的构建测试部署流...
- Python图形化应用开发框架:PyQt开发简介
-
PyQt概述定义:PyQt是Python绑定Qt框架的工具集,用于开发跨平台GUI应用程序原理:通过Qt的C++库提供底层功能,PyQt使用SIP工具生成Python绑定特点:支持Windows/ma...
- [python] 基于PyOD库实现数据异常检测
-
PyOD是一个全面且易于使用的Python库,专门用于检测多变量数据中的异常点或离群点。异常点是指那些与大多数数据点显著不同的数据,它们可能表示错误、噪声或潜在的有趣现象。无论是处理小规模项目还是大型...
- Python、Selenium 和 Allure 进行 UI 自动化测试的简单示例脚本
-
环境准备确保你已经安装了以下库:SeleniumAllurepytest你可以使用以下命令安装所需库:pipinstallseleniumallure-pytestpytest示例代码下面的代...
- LabVIEW 与 Python 融合:打造强大测试系统的利器
-
在现代测试系统开发领域,LabVIEW和Python各自凭借独特优势占据重要地位。LabVIEW以图形化编程、仪器控制和实时系统开发能力见长;Python则凭借丰富的库资源、简洁语法和强大数...
- 软件测试进阶之自动化测试——python+appium实例
-
扼要:1、了解python+appium进行APP的自动化测试实例;2、能根据实例进行实训操作;本课程主要讲述用python+appium对APP进行UI自动化测试的例子。appium支持Androi...
- Python openpyxl:读写样式Excel一条龙,测试报表必备!
-
无论你是测试工程师、数据分析师,还是想批量导出Excel的自动化工作者,只需一个库openpyxl,即可高效搞定Excel的各种需求!为什么选择openpyxl?支持.xlsx格式...
- Python + Pytest 测试框架——数据驱动
-
引言前面已经和大家介绍过Unittest测试框架的数据驱动框架DDT,以及其实现原理。今天和大家分享的是Pytest测试框架的数据驱动,Pytest测试框架的数据驱动是由pytest自...
- 这款开源测试神器,圆了我玩游戏不用动手的梦想
-
作者:HelloGitHub-Anthony一天我在公司用手机看游戏直播,同事问我在玩什么游戏?我和他说在看直播,他恍然大悟:原来如此,我还纳闷你玩游戏,咋不用动手呢。。。。一语惊醒梦中人:玩游戏不用...
- Python单元测试框架对比(pycharm 单元测试)
-
一、核心框架对比特性unittest(标准库)pytest(主流第三方)nose2(unittest扩展)doctest(文档测试)安装Python标准库pipinstallpytestp...
- 利用机器学习,进行人体33个2D姿态检测与评估
-
前几期的文章,我们分享了人脸468点检测与人手28点检测的代码实现过程,本期我们进行人体姿态的检测与评估通过视频进行人体姿势估计在各种应用中起着至关重要的作用,例如量化体育锻炼,手语识别和全身手势控制...
你 发表评论:
欢迎- 一周热门
- 最近发表
-
- Python Flask 容器化应用链路可观测
- Python GUI应用开发快速入门(python开发软件教程)
- 【MCP实战】Python构建MCP应用全攻略:从入门到实战!
- 实战揭秘:Python Toga 打造跨平台 GUI 应用的神奇之旅
- python应用目录规划(python的目录)
- Python图形化应用开发框架:PyQt开发简介
- [python] 基于PyOD库实现数据异常检测
- Python、Selenium 和 Allure 进行 UI 自动化测试的简单示例脚本
- LabVIEW 与 Python 融合:打造强大测试系统的利器
- 软件测试进阶之自动化测试——python+appium实例
- 标签列表
-
- python计时 (73)
- python安装路径 (56)
- python类型转换 (93)
- python进度条 (67)
- python吧 (67)
- python字典遍历 (54)
- python的for循环 (65)
- python格式化字符串 (61)
- python静态方法 (57)
- python列表切片 (59)
- python面向对象编程 (60)
- python 代码加密 (65)
- python串口编程 (77)
- python读取文件夹下所有文件 (59)
- java调用python脚本 (56)
- python操作mysql数据库 (66)
- python获取列表的长度 (64)
- python接口 (63)
- python调用函数 (57)
- python多态 (60)
- python匿名函数 (59)
- python打印九九乘法表 (65)
- python赋值 (62)
- python异常 (69)
- python元祖 (57)