MCP Academy · Pelajaran

Mendedahkan Pertanyaan SQL dengan Selamat

Tawarkan akses baca kepada pangkalan data tanpa suntikan.

Pelajaran 1 daripada 413 langkah

Mendedahkan Pertanyaan SQL dengan Selamat ialah pelajaran MCP Academy percuma di CoddyKit. Ini ialah pelajaran 1 daripada 4. Sebanyak 3 pelajaran dalam laluan pembelajaran ini boleh dibaca sepenuhnya secara percuma — selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan praktikal dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran MCP Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus MCP Academy merangkumi sejumlah 4 pelajaran.

Pangkalan Data di Sebalik Alat

Pelayan MCP boleh memberikan data sebenar kepada model dengan membungkus database di sebalik alat, supaya AI mengemukakan soalan tanpa menyentuh jadual mentah. 🗄️

Baca, Bukan Tulis

Demi keselamatan, mulakan dengan mendedahkan akses read sahaja. Benarkan model membuat pertanyaan dan laporan, tetapi jangan benarkan sisipan, kemas kini dan pemadaman.

Bahaya Suntikan

Jangan sekali-kali menampal teks model terus ke dalam SQL. Perbuatan itu mengundang SQL injection, apabila input yang direka khas menulis semula pertanyaan anda lalu membocorkan atau memusnahkan data.

query = "SELECT * FROM users WHERE id = " + user_input  # unsafe!

Gunakan Pertanyaan Berparameter

Penyelesaiannya ialah parameterized queries: anda menulis ruang letak dan pemacu mengikat nilai dengan selamat, jadi input tidak boleh mengubah bentuk pertanyaan.

cur.execute("SELECT * FROM users WHERE id = ?", (user_id,))

Ambil Nilai sebagai Argumen

Benarkan model menghantar nilai sebagai arguments bertip, kemudian bina pertanyaan tersebut. Model membekalkan data, bukannya teks SQL itu sendiri.

@mcp.tool()
def find_user(user_id: int) -> str:
    ...

Tetapkan Bentuk Pertanyaan

Kekalkan SQL yang fixed dalam kod anda dan hanya masukkan parameter yang diikat. Bentuk pertanyaan yang dikunci ialah cara paling mudah untuk kekal selamat.

Gunakan Peranan Baca Sahaja

Pertahanan berlapis: sambung menggunakan pengguna pangkalan data read-only. Walaupun alat mempunyai pepijat, alat itu tidak boleh mengubah atau menggugurkan data anda secara fizikal.

Hadkan Saiz Hasil

Sentiasa hadkan baris dengan LIMIT supaya satu pertanyaan yang terlalu luas tidak membuang jadual yang sangat besar ke dalam model dan menghabiskan belanjawan token anda.

cur.execute("SELECT name FROM users LIMIT 50")

Senarai Putih Jadual yang Dibenarkan

Jika model memilih jadual, sahkannya berbanding allowlist. Tolak apa-apa yang tiada dalam senarai dan bukannya mempercayai nama tersebut.

Kembalikan Baris yang Kemas

Formatkan hasil sebagai teks bersih atau rekod ringkas supaya model mudah membacanya. Clarity masuk, kejelasan keluar untuk langkah penaakulan seterusnya.

Sembunyikan Lajur Sensitif

Pilih hanya lajur yang diperlukan oleh tugas. Tidak menyertakan secrets seperti cincangan kata laluan memastikan data peribadi tidak masuk ke dalam model sama sekali.

Semakan Pantas

Apakah yang melindungi alat SQL daripada suntikan?

Imbas Kembali: SQL Selamat

Anda telah mendedahkan pangkalan data dengan selamat: pertanyaan baca sahaja yang parameterized, jadual dalam senarai putih dan had baris. Seterusnya, balut API web. 🎯

Percuma untuk bermula

Pelajari Python dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
30
Pelajaran
120

Soalan Lazim

Adakah pelajaran “Mendedahkan Pertanyaan SQL dengan Selamat” percuma?

Ya — sebanyak 3 pelajaran dalam laluan pembelajaran MCP Academy, termasuk “Mendedahkan Pertanyaan SQL dengan Selamat”, boleh dibaca sepenuhnya secara percuma di web ini. Selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan interaktif dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Kursus MCP Academy merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Mendedahkan Pertanyaan SQL dengan Selamat”?

Tawarkan akses baca kepada pangkalan data tanpa suntikan. Anda berlatih MCP Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan MCP Academy?

Tiada pengalaman terdahulu diperlukan. Pembelajaran MCP Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 1 daripada 4.

Berapa lamakah pelajaran “Mendedahkan Pertanyaan SQL dengan Selamat” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran MCP Academy ini?

Ya. Setiap pelajaran MCP Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Mendedahkan Pertanyaan SQL dengan Selamat
  2. Membungkus API REST sebagai Alat
  3. Mengumpulkan Sambungan dalam Kitar Hayat
  4. Menyimpan Cache dan Mengehadkan Kadar Upstream
← Kembali ke MCP Academy