Python使用MySQL数据库方法及防SQL注入
off999 2024-10-12 06:15 50 浏览 0 评论
安装pymysql模块
python操作mysql需要安装pymysql模块:
pip install pymysql
连接数据库
建议使用with这种方式,有两条好处:一是可以不用另外写close语句关闭连接,二是在异常退出时也能保证关闭连接。
题外话,python非常强调简洁和一致性,文件打开、关闭;socket连接、关闭;mysql连接、关闭等等都建议使用with。
import pymysql
with pymysql.connect(host='mysql的ip', user='你的用户名', password='你的密码', database='day5')\
as conn, conn.cursor() as cur: # 连接数据库的对象名字是conn;连接数据库的游标对象名字是cur。
查询
使用execute方法执行SQL语句:
cur.execute('select * from score')
获取查询结果全部内容。注意这种方式非常占内存,一般不使用这种方式:
ret = cur.fetchall() # 返回结果是元组,fetchall方法返回所有记录
print(ret)
获取查询结果,逐条处理。推荐使用这种方式:
for i in range(cur.rowcount): # rowcount是查询结果的记录数量
print(cur.fetchone()) # fetchone方法返回一条记录
获取查询结果,指定返回记录数:
ret = cur.fetchmany(50) # 返回50条记录
print(ret)
ret = cur.fetchmany(50) # 返回剩下50条记录
print(ret)
增删改
使用execute方法执行SQL语句,注意增删改涉及到修改数据,execute方法执行完毕后还要执行commit方法提交后才会真正生效:
cur.execute('insert into student values (17,"男","熊大")')
conn.commit()
注意,改动数据库可能会遇到报错的情况,上述代码并不完整。通常完整的结构如下:
try:
cur.execute('insert into student values (17,"男","熊大")')
conn.commit() # 提交改动数据的操作
except Exception as e:
print(e) # 遇到报错时打印报错信息或写入日志文件
conn.rollback() # 上述改动数据的操作遇到报错时执行回滚
防注入
关于防SQL语句注入要先看案例再来说明:
假设有一个应用,登录时需要用户提供用户名和密码。Python程序收到用户输入的用户名和密码后再提交到MySQL数据库进行比对,若用户名和密码正确则允许登录,错误则拒绝登录。
- 一、创建测试用的库和表:
create database test_login;
use test_login;
create table login(name char(12),password char(12));
insert into login values('张三','123456');
- 二、未防范SQL注入的错误代码案例:
import pymysql
with pymysql.connect(host='127.0.0.1', user='你的账户', password='你的密码', database='test_login') \
as conn, conn.cursor() as cur:
usr = input('请输入用户名:')
pwd = input('请输入密码:')
condition = f'select * from login where name="{usr}" and password="{pwd}"'
print(condition)
cur.execute(condition)
if cur.rowcount:
print('登录成功')
else:
print('登录失败')
- 三、测试SQL注入,在输用户名时输入 1" or 1=1; #,请看下图:请认真看上面打印的sql语句内容:
请认真看上面打印的sql语句内容:
select * from login where name="1" or 1=1; #" and password="1"
请注意sql语句中#表示注释后面的全部内容,所以MySQL服务端真正执行的语句如下:
select * from login where name="1" or 1=1;
看到这相信大家都能明白为啥无论密码输入什么都能登录成功,以上就是著名的SQL注入。上面的案例仅仅是示范如何绕过安全验证,实际上通过SQL注入甚至可以删库、删表造成整个系统崩溃。所以我们写代码时必须要防范SQL注入!
- 四、防范SQL注入的正确代码:
import pymysql
with pymysql.connect(host='127.0.0.1', user='你的账户', password='你的密码', database='test_login') \
as conn, conn.cursor() as cur:
usr = input('请输入用户名:')
pwd = input('请输入密码:')
condition = 'select * from login where name="%s" and password="%s"'
print(condition)
cur.execute(condition, (usr, pwd)) # execute方法有2个参数,第一个是SQL语句,第二个是元组(元组的成员是多个参数)
if cur.rowcount:
print('登录成功')
else:
print('登录失败')
- 五、测试SQL注入
此时可以看到SQL注入不会生效,请牢记execute防范SQL注入的正确方法!!!写代码务必不要出现可以SQL注入的巨大漏洞!!!
补充一条:可以在用户输入用户名和密码时进行检测,不允许用户名和密码中出现;和#这2个符号。这样也可以有效地防范SQL注入!
相关推荐
- 大文件传不动?WinRAR/7-Zip 入门到高手,这 5 个技巧让你效率翻倍
-
“这200张照片怎么传给女儿?微信发不了,邮箱附件又超限……”62岁的张阿姨对着电脑犯愁时,儿子只用了3分钟就把照片压缩成一个文件,还教她:“以后用压缩软件,比打包行李还方便!”职场人更懂这...
- 电脑解压缩软件推荐——7-Zip:免费、高效、简洁的文件管理神器
-
在日常工作中,我们经常需要处理压缩文件。无论是下载软件包、接收文件,还是存储大量数据,压缩和解压缩文件都成为了我们日常操作的一部分。而说到压缩解压软件,7-Zip绝对是一个不可忽视的名字。今天,我就来...
- 设置了加密密码zip文件要如何打开?这几个方法可以试试~
-
Zip是一种常见的压缩格式文件,文件还可以设置密码保护。那设置了密码的Zip文件要如何打开呢?不清楚的小伙伴一起来看看吧。当我们知道密码想要打开带密码的Zip文件,我们需要用到适用于Zip格式的解压缩...
- 大文件想要传输成功,怎么把ZIP文件分卷压缩
-
不知道各位小伙伴有没有这样的烦恼,发送很大很大的压缩包会受到限制,为此,想要在压缩过程中将文件拆分为几个压缩包并且同时为所有压缩包设置加密应该如何设置?方法一:使用7-Zip免费且强大的文件管理工具7...
- 高效处理 RAR 分卷压缩包:合并解压操作全攻略
-
在文件传输和存储过程中,当遇到大文件时,我们常常会使用分卷压缩的方式将其拆分成多个较小的压缩包,方便存储和传输。RAR作为一种常见的压缩格式,分卷压缩包的使用频率也很高。但很多人在拿到RAR分卷...
- 2个方法教你如何删除ZIP压缩包密码
-
zip压缩包设置了加密密码,每次解压文件都需要输入密码才能够顺利解压出文件,当压缩包文件不再需要加密的时候,大家肯定想删除压缩包密码,或是忘记了压缩包密码,想要通过删除操作将压缩包密码删除,就能够顺利...
- 速转!漏洞预警丨压缩软件Winrar目录穿越漏洞
-
WinRAR是一款功能强大的压缩包管理器,它是档案工具RAR在Windows环境下的图形界面。该软件可用于备份数据,缩减电子邮件附件的大小,解压缩从Internet上下载的RAR、ZIP及其它类...
- 文件解压方法和工具分享_文件解压工具下载
-
压缩文件减少文件大小,降低文件失效的概率,总得来说好处很多。所以很多文件我们下载下来都是压缩软件,很多小伙伴不知道怎么解压,或者不知道什么工具更好,所以今天做了文件解压方法和工具的分享给大家。一、解压...
- [python]《Python编程快速上手:让繁琐工作自动化》学习笔记3
-
1.组织文件笔记(第9章)(代码下载)1.1文件与文件路径通过importshutil调用shutil模块操作目录,shutil模块能够在Python程序中实现文件复制、移动、改名和删除;同时...
- Python内置tarfile模块:读写 tar 归档文件详解
-
一、学习目标1.1学习目标掌握Python内置模块tarfile的核心功能,包括:理解tar归档文件的原理与常见压缩格式(gzip/bz2/lzma)掌握tar文件的读写操作(创建、解压、查看、过滤...
- 使用python展开tar包_python拓展
-
类Unix的系统,打包文件经常使用的就是tar包,结合zip工具,可以方便的打包并解压。在python的标准库里面有tarfile库,可以方便实现生成了展开tar包。使用这个库最大的好处,可能就在于不...
- 银狐钓鱼再升级:白文件脚本化实现GO语言后门持久驻留
-
近期,火绒威胁情报中心监测到一批相对更为活跃的“银狐”系列变种木马。火绒安全工程师第一时间获取样本并进行分析。分析发现,该样本通过阿里云存储桶下发恶意文件,采用AppDomainManager进行白利...
- ZIP文件怎么打开?2个简单方法教你轻松搞定!
-
在日常工作和生活中,我们经常会遇到各种压缩文件,其中最常见的格式之一就是ZIP。ZIP文件通过压缩数据来减少文件大小,方便我们进行存储和传输。然而,对于初学者来说,如何打开ZIP文件可能会成为一个小小...
- Ubuntu—解压多个zip压缩文件.zip .z01 .z02
-
方法将所有zip文件放在同一目录中:zip_file.z01,zip_file.z02,zip_file.z03,...,zip_file.zip。在Zip3.0版本及以上,使用下列命令:将所有zi...
- 如何使用7-Zip对文件进行加密压缩
-
7-Zip是一款开源的文件归档工具,支持多种压缩格式,并提供了对压缩文件进行加密的功能。使用7-Zip可以轻松创建和解压.7z、.zip等格式的压缩文件,并且可以通过设置密码来保护压缩包中的...
你 发表评论:
欢迎- 一周热门
- 最近发表
- 标签列表
-
- python计时 (73)
- python安装路径 (56)
- python类型转换 (93)
- python进度条 (67)
- python吧 (67)
- python的for循环 (65)
- python格式化字符串 (61)
- python静态方法 (57)
- python列表切片 (59)
- python面向对象编程 (60)
- python 代码加密 (65)
- python串口编程 (77)
- python封装 (57)
- python写入txt (66)
- python读取文件夹下所有文件 (59)
- python操作mysql数据库 (66)
- python获取列表的长度 (64)
- python接口 (63)
- python调用函数 (57)
- python多态 (60)
- python匿名函数 (59)
- python打印九九乘法表 (65)
- python赋值 (62)
- python异常 (69)
- python元祖 (57)