【发布时间】:2011-12-17 06:42:44
【问题描述】:
在 MySQL 上运行查询最安全的方法是什么?我知道 MySQL 和 SQL 注入所涉及的危险。
但是,我不知道应该如何运行查询以防止注入其他用户(网络客户端)可以操作的变量。我曾经编写自己的转义函数,但显然这是“未完成”。
我应该使用什么以及如何使用它通过 python 在 MySQL 数据库上安全地查询和插入而不冒 MySQL 注入的风险?
【问题讨论】:
标签: python mysql sql-injection
在 MySQL 上运行查询最安全的方法是什么?我知道 MySQL 和 SQL 注入所涉及的危险。
但是,我不知道应该如何运行查询以防止注入其他用户(网络客户端)可以操作的变量。我曾经编写自己的转义函数,但显然这是“未完成”。
我应该使用什么以及如何使用它通过 python 在 MySQL 数据库上安全地查询和插入而不冒 MySQL 注入的风险?
【问题讨论】:
标签: python mysql sql-injection
为避免注入,请使用execute 和%s 代替每个变量,然后通过列表或元组将值作为execute 的第二个参数传递。这是example from the documentation:
c=db.cursor()
max_price=5
c.execute("""SELECT spam, eggs, sausage FROM breakfast
WHERE price < %s""", (max_price,))
请注意,这是使用 逗号,而不是 %(这将是直接的字符串替换,而不是转义)。 不要这样做:
c.execute("""SELECT spam, eggs, sausage FROM breakfast
WHERE price < %s""" % (max_price,))
此外,如果参数是一个字符串,因为驱动程序提供了这些,您不能在位置持有者 ('%s') 周围使用单引号。
【讨论】:
%s(参见上面的max_price 示例)。
max_price 后面的逗号是 1 元素元组的表示法:docs.python.org/tutorial/…
% 不会转义参数。跨度>
[a-z0-9_]+ 匹配的表名。
作为布鲁诺答案的扩展,您的 MySQL 客户端库可能支持几种不同格式中的任何一种来指定命名参数。从PEP 249 (DB-API),您可以编写如下查询:
>>> cursor.execute("SELECT spam FROM eggs WHERE lumberjack = ?", (lumberjack,))
>>> cursor.execute("SELECT spam FROM eggs WHERE lumberjack = :1", (lumberjack,))
>>> cursor.execute("SELECT spam FROM eggs WHERE lumberjack = :jack", {'jack': lumberjack})
>>> cursor.execute("SELECT spam FROM eggs WHERE lumberjack = %s", (lumberjack,))
>>> cursor.execute("SELECT spam FROM eggs WHERE lumberjack = %(jack)s", {'jack': lumberjack})
您可以通过查看paramstyle 模块级变量来了解您的客户端库支持哪些:
>>> clientlibrary.paramstyle
'pyformat'
在处理您可能不安全的数据方面,上述任何选项都应该做正确的事。正如布鲁诺指出的那样,请不要尝试自己插入参数。常用的客户端库在正确处理数据方面比我们普通人要好得多。
【讨论】:
如果您使用的是 mysqldb,则可以使用内置的 escape_string 函数。像这样。
sql = "SELECT spam FROM eggs WHERE lumberjack = '" + MySQLdb.escape_string(str(lumberjack)) + "';"
cursor.execute(sql)
我总是更喜欢使用数据库连接器的转义功能 - 它按预期工作,并且自己手动编写转义函数存在安全风险。
【讨论】:
MySQLdb in Python is pretty much a direct mapping of the C API,又因为MySQL doc说“不要使用这个功能。”,使用它可能不是一个好主意。即使使用real_escape_string、there can be vulnerabilities(主要是 PHP 示例,但在两种情况下都基于相同的 C API)。