Exponer consultas SQL de forma segura
Ofrezca acceso de lectura a una base de datos sin riesgo de inyección.
Exponer consultas SQL de forma segura es una lección gratuita de MCP Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de MCP Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de MCP Academy incluye 4 lecciones en total.
Partes de esta lección aún no han sido traducidas y se muestran en inglés.
Databases Behind a Tool
An MCP server can give a model real data by wrapping a database behind a tool, so the AI asks questions instead of touching raw tables. 🗄️
Reads, Not Writes
For safety, start by exposing only read access. Let the model query and report, but keep inserts, updates, and deletes off the table.
The Injection Danger
Never paste model text straight into SQL. That invites SQL injection, where crafted input rewrites your query and leaks or destroys data.
query = "SELECT * FROM users WHERE id = " + user_input # unsafe!Use Parameterized Queries
The fix is parameterized queries: you write placeholders and the driver binds values safely, so input can never change the query shape.
cur.execute("SELECT * FROM users WHERE id = ?", (user_id,))Take Values as Arguments
Let the model pass values as typed arguments, then you build the query. The model supplies data, never the SQL text itself.
@mcp.tool()
def find_user(user_id: int) -> str:
...Pin the Query Shape
Keep the SQL fixed in your code and only slot in bound parameters. A locked query shape is the simplest way to stay safe.
Use a Read-Only Role
Defense in depth: connect with a database read-only user. Even a buggy tool then physically cannot modify or drop your data.
Bound the Result Size
Always cap rows with a LIMIT so one broad query cannot dump a huge table into the model and blow your token budget.
cur.execute("SELECT name FROM users LIMIT 50")Whitelist Allowed Tables
If the model picks a table, validate it against an allowlist. Reject anything not on the list instead of trusting the name.
Return Tidy Rows
Format results as clean text or simple records so the model reads them easily. Clarity in, clarity out for the next reasoning step.
Hide Sensitive Columns
Select only the columns the task needs. Leaving out secrets like password hashes keeps private data out of the model entirely.
Quick Check
What protects a SQL tool from injection?
Recap: Safe SQL
You exposed a database safely: parameterized read-only queries, allowlisted tables, and row limits. Next, wrap a web API. 🎯
Preguntas frecuentes
¿La lección «Exponer consultas SQL de forma segura» es gratis?
Sí — el texto completo de «Exponer consultas SQL de forma segura» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de MCP Academy, actualiza a CoddyKit PRO. El curso de MCP Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Exponer consultas SQL de forma segura»?
Ofrezca acceso de lectura a una base de datos sin riesgo de inyección. Practicas MCP Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar MCP Academy?
No se requiere experiencia previa. MCP Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.
¿Cuánto tiempo toma la lección «Exponer consultas SQL de forma segura»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de MCP Academy?
Sí. Cada lección de MCP Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Exponer consultas SQL de forma segura
- Convertir una API REST en herramientas
- Agrupar conexiones durante el ciclo de vida
- Almacenar en caché y limitar la velocidad de los upstream