【发布时间】:2019-09-18 09:37:31
【问题描述】:
当我传递一些取自表单的变量时,我正在尝试使用 python 清理 sql 查询。我有以下内容:
listOfBooks = db.execute("SELECT * from books WHERE " + searchParameter + " LIKE" + "'%"+ ":searchString" +"%'", {"searchString": searchString} ).fetchall()
但显然它给了我一个错误,因为它将它解释为
SELECT * from books WHERE isbn LIKE'%'2017'%',
所以问题是 2017 年左右有多余的单引号不应该存在。
如何解决?
干杯!
【问题讨论】:
标签: python sql-like psql sanitization