作者BlgAtlfans (BLG_Eric)
看板Python
标题[问题] django model/db sql injection
时间Fri Dec 30 14:35:46 2016
各位大大好
想问各位在用Django写网页时
1. 如果要把一个上传的CSV或是excel档转成database的table
可以用model的方式做到吗?(动态生成)
P.S因为我之前想用model来做
但是发现在不知道档案的内容下
所以无法预先建好model
只能动态建model
但是动态model查过网路後发现蛮麻烦的
2. 最後只好用psycopg2来写入资料库
但是这样的sql指令很容易有sql injection的问题
因为我有在sql指令里用变数
ex. cur.excute("SQL指令" % 变数)
想问各位有没有方法能预防?
--
※ 发信站: 批踢踢实业坊(ptt.cc), 来自: 123.192.211.60
※ 文章网址: https://webptt.com/cn.aspx?n=bbs/Python/M.1483079749.A.F16.html
1F:推 IMPOSSIBLEr: 如果您的csv有固定格式的话个人建议转成json存成str 12/30 15:06
2F:→ IMPOSSIBLEr: ing有简单易处理 12/30 15:06
5F:→ s860134: 这东西你写一个物件就是建一个 table 潮爽DER~ 01/01 14:11
6F:→ BlgAtlfans: 感谢各位回答 01/02 11:29