,并阅读了如何在PyMySQL中正确地处理它们,期待参数替换的方法,但令我惊讶的是,我什么也找不到。这对我来说很有趣,因为我以前只处理过SQLite,其中DBAPI文档使用带有变量的字符串操作:
cur.execute("SELECT * FROM stocks WHERE symbol = '%s'" % symbol)
Instead, use the DB-API
很抱歉在这里问您,但是我找不到关于pymysql安全指南中关于如何防止sql注入的大量参考,当我进行PHP开发时,我知道使用mysql preared语句(或称为参数化查询或stmt),但我在pymysql简单的代码使用pymysql,如attack="jason' and 1=1"
cursor.execute(sqls如果阻止成功,pymysql如