Python Academy · Lektion

Parametriserade frågor

Förhindra SQL-injektion

Lektion 3 av 413 steg

Parametriserade frågor är en gratis lektion i Python Academy på CoddyKit. Detta är lektion 3 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Python Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Python Academy innehåller totalt 4 lektioner.

Risken med att bygga strängar

Det är riskabelt att bygga SQL genom att konkatenera strängar. Om användarinmatningen innehåller SQL kan den ändra din fråga. Detta kallas SQL-injektion.

Gör aldrig detta med data som inte är betrodd.

name = 'Alice'
# Unsafe pattern - do NOT do this
query = "SELECT * FROM users WHERE name = '" + name + "'"
print(query)

Så ser en injektion ut

Föreställ dig ett skadligt värde. När du konkatenerar det ändras frågans innebörd helt.

name = "x' OR '1'='1"
query = "SELECT * FROM users WHERE name = '" + name + "'"
print(query)
print('The OR clause makes every row match!')

Platshållare till undsättning

Det säkra sättet är att använda parameteriserade frågor. Använd ? som platshållare och skicka värdena som en tupel. Drivrutinen escape:ar dem på ett säkert sätt.

import sqlite3
conn = sqlite3.connect(':memory:')
cur = conn.cursor()
cur.execute('CREATE TABLE users (id INTEGER PRIMARY KEY, name TEXT)')
cur.execute('INSERT INTO users (name) VALUES (?)', ('Alice',))
cur.execute('SELECT * FROM users')
print(cur.fetchall())
conn.close()

Flera platshållare

Använd ett ? per värde. Skicka dem i en tupel i samma ordning som de förekommer.

import sqlite3
conn = sqlite3.connect(':memory:')
cur = conn.cursor()
cur.execute('CREATE TABLE users (id INTEGER PRIMARY KEY, name TEXT, age INTEGER)')
cur.execute('INSERT INTO users (name, age) VALUES (?, ?)', ('Bob', 25))
cur.execute('SELECT * FROM users')
print(cur.fetchall())
conn.close()

Tupler med ett värde

En tupel med ett element behöver ett avslutande kommatecken: ('Alice',). Utan kommatecknet behandlar Python parenteserna som enbart gruppering.

good = ('Alice',)
bad = ('Alice')
print(type(good), type(bad))

Injektionsförsök blockerat

Med platshållare behandlas ett skadligt värde som vanliga data, inte som SQL. Det matchar helt enkelt ingenting.

import sqlite3
conn = sqlite3.connect(':memory:')
cur = conn.cursor()
cur.execute('CREATE TABLE users (id INTEGER PRIMARY KEY, name TEXT)')
cur.execute('INSERT INTO users (name) VALUES (?)', ('Alice',))
evil = "x' OR '1'='1"
cur.execute('SELECT * FROM users WHERE name = ?', (evil,))
print('Rows matched:', cur.fetchall())
conn.close()

Namngivna platshållare

SQLite stöder även namngivna platshållare med syntaxen :name. Skicka en ordlista med värden.

import sqlite3
conn = sqlite3.connect(':memory:')
cur = conn.cursor()
cur.execute('CREATE TABLE users (id INTEGER PRIMARY KEY, name TEXT, age INTEGER)')
cur.execute('INSERT INTO users (name, age) VALUES (:n, :a)', {'n': 'Carol', 'a': 40})
cur.execute('SELECT * FROM users')
print(cur.fetchall())
conn.close()

Parametrar i WHERE

Platshållare fungerar i alla satser som tar emot ett värde, inklusive WHERE.

import sqlite3
conn = sqlite3.connect(':memory:')
cur = conn.cursor()
cur.execute('CREATE TABLE users (id INTEGER PRIMARY KEY, name TEXT, age INTEGER)')
cur.execute('INSERT INTO users (name, age) VALUES (?, ?)', ('Alice', 30))
cur.execute('INSERT INTO users (name, age) VALUES (?, ?)', ('Bob', 25))
cur.execute('SELECT name FROM users WHERE age > ?', (28,))
print(cur.fetchall())
conn.close()

executemany

Om du vill infoga många rader använder du executemany() med en lista med tupler. Det går snabbare och är fortfarande säkert.

import sqlite3
conn = sqlite3.connect(':memory:')
cur = conn.cursor()
cur.execute('CREATE TABLE users (id INTEGER PRIMARY KEY, name TEXT)')
rows = [('Alice',), ('Bob',), ('Carol',)]
cur.executemany('INSERT INTO users (name) VALUES (?)', rows)
cur.execute('SELECT COUNT(*) FROM users')
print(cur.fetchone())
conn.close()

Platshållare är inte till för identifierare

Platshållare fungerar bara för värden, inte för tabell- eller kolumnnamn. Sådana namn måste hämtas från en betrodd vitlista i din egen kod.

import sqlite3
conn = sqlite3.connect(':memory:')
cur = conn.cursor()
cur.execute('CREATE TABLE users (id INTEGER PRIMARY KEY, name TEXT)')
allowed = {'name', 'id'}
col = 'name'
if col in allowed:
    cur.execute('SELECT ' + col + ' FROM users')
    print('Safe column query ran')
conn.close()

En återanvändbar INSERT-funktion

Om du kapslar in parameteriserade INSERT-operationer i en funktion hålls koden ren och genomgående säker.

import sqlite3
conn = sqlite3.connect(':memory:')
cur = conn.cursor()
cur.execute('CREATE TABLE users (id INTEGER PRIMARY KEY, name TEXT)')

def add_user(cursor, name):
    cursor.execute('INSERT INTO users (name) VALUES (?)', (name,))

add_user(cur, 'Dave')
cur.execute('SELECT * FROM users')
print(cur.fetchall())
conn.close()

Snabbtest

Testa dina kunskaper om säkra frågor.

Sammanfattning

Du har lärt dig att skriva frågor som är säkra mot injektioner.

  • Konkatenera aldrig otillförlitlig indata i SQL
  • Använd ?-platshållare med en tupel av värden
  • Namngivna :name-platshållare tar emot en dict
  • executemany() infogar många rader på ett säkert sätt
  • Platshållare är till för värden, inte identifierare
Gratis att börja

Lär dig Python med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
76
Lektioner
320

Vanliga frågor

Är lektionen ”Parametriserade frågor” gratis?

Ja – hela texten till ”Parametriserade frågor” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Python Academy, kan Ni uppgradera till CoddyKit PRO. Kursen i Python Academy innehåller totalt 4 lektioner.

Vad lär jag mig i ”Parametriserade frågor”?

Förhindra SQL-injektion Ni övar på Python Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Python Academy?

Du behöver inga förkunskaper. Utbildningen i Python Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 3 av 4.

Hur lång tid tar lektionen ”Parametriserade frågor”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Python Academy-lektionen?

Ja. Varje Python Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Ansluta och skapa tabeller
  2. Insert, Select, Update, Delete
  3. Parametriserade frågor
  4. Transaktioner och kontexthanterare
← Tillbaka till Python Academy