【发布时间】:2009-12-11 08:42:10
【问题描述】:
我有一个类似x = "http://query.yahooapis.com/v1/public/yql?q=select%20owner%2Curls%20from%20flickr.photos.info%20where%20photo_id%3D'%s'&format=json"的字符串
如果我执行x % 10 失败,因为有%20f 等被视为格式字符串,所以我必须进行字符串连接。我怎样才能在这里使用普通的字符串替换?
【问题讨论】:
-
嗯。这种sql注入风险如何?唯一使用它的部分是 urlopen (或家庭)调用,我假设雅虎将有转义机制。 (我的意思是,这不是逃避输入的正确位置,IMO)