【发布时间】:2019-12-03 18:17:31
【问题描述】:
我如何安全地使用 pandas_gbq.read_gbq 来防止 SQL 注入,因为我无法在文档中找到对其进行参数化的方法
我查看了有关参数化方法的文档以及 google 网站和其他来源。
df_valid = read_gbq(QUERY_INFO.format(variable), project_id='project-1622', location='EU') 查询类似于SELECT name, date FROM table WHERE id = '{0}'
我可以输入 p' 或 '1'='1 就可以了
【问题讨论】:
标签: python sql pandas google-bigquery sql-injection