是不是只要用 sqlalchemy 就能基本防止 sql 注入? 用 sqlalchemy 来执行 sql 是不是也能防止?

2016-01-22 10:27:32 +08:00
 clino
我 google 了一些,但感觉不是很确认.用 orm 方式去用应该是可以防止的,不知道用 sqlalchemy 直接执行 sql 是不是也有防止呢?
5416 次点击
所在节点    SQLAlchemy
3 条回复
yongzhong
2016-01-22 10:57:48 +08:00
https://groups.google.com/forum/#!topic/sqlalchemy/RLtezuLDos4
只要拼接,就是不安全的,请用参数绑定
dong3580
2016-01-22 11:20:05 +08:00
用参数!
同时尽量前端和后端都要检验非法字符,
ethego
2016-01-22 11:23:53 +08:00
不使用 excute , sqlalchemy 基本上没有问题

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/252547

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX