【发布时间】:2016-10-07 18:52:03
【问题描述】:
如果可以动态确定名称并且仍然可以防止SQL注入攻击,如何正确提供表名?我正在使用node-postgres。
例如:
以下工作,但我认为不安全:
dbclient.query("INSERT INTO " + table_name + " VALUES ($1, $2, $3)", [value_a, value_b, value_c])`
我想要的等效(但不起作用)是:
dbclient.query("INSERT INTO $1 VALUES ($2, $3, $4)", [table_name, value_a, value_b, value_c])`
【问题讨论】:
-
根据github.com/brianc/node-postgres/issues/1426,在postgres中是不可能的
标签: javascript sql node.js postgresql node-postgres