Python操作sqlite3快速、安全插入数据(防注入)的实例

table通过使用下面语句创建:

复制代码 代码如下:create table userinfo(name text, email text)

更快地插入数据

在此用time.clock()来计时,看看以下三种方法的速度。

复制代码 代码如下:
import sqlite3
import time

def create_tables(dbname): 
    conn = sqlite3.connect(dbname)
    cursor = conn.cursor()
    cursor.execute(”’create table userinfo(name text, email text)”’)
    conn.commit()
    cursor.close()
    conn.close()
def drop_tables(dbname):
    conn = sqlite3.connect(dbname)
    cursor = conn.cursor()
    cursor.execute(”’drop table userinfo”’)
    conn.commit()
    cursor.close()
    conn.close()

def insert1():
    users = [(‘qq’,’qq@example.com’),
            (‘ww’,’ww@example.com’),
            (‘ee’,’ee@example.com’),
            (‘rr’,’rr@example.com’),
            (‘tt’,’tt@example.com’),
            (‘yy’,’yy@example.com’),
            (‘uu’,’uu@example.com’)
            ]
    start = time.clock()
    conn = sqlite3.connect(dbname)
    cursor = conn.cursor()
    for user in users:
        cursor.execute(“insert into userinfo(name, email) values(?, ?)”, user)
        conn.commit()
    cursor.close()
    conn.close()
    end = time.clock()
    print start, end, end-start

def insert2():
    users = [(‘qq’,’qq@example.com’),
            (‘ww’,’ww@example.com’),
            (‘ee’,’ee@example.com’),
            (‘rr’,’rr@example.com’),
            (‘tt’,’tt@example.com’),
            (‘yy’,’yy@example.com’),
            (‘uu’,’uu@example.com’)
            ]
    start = time.clock()
    conn = sqlite3.connect(dbname)
    cursor = conn.cursor()
    for user in users:
        cursor.execute(“insert into userinfo(name, email) values(?, ?)”, user)
    conn.commit()
    cursor.close()
    conn.close()
    end = time.clock()
    print start, end, end-start

def insert3():
    users = [(‘qq’,’qq@example.com’),
            (‘ww’,’ww@example.com’),
            (‘ee’,’ee@example.com’),
            (‘rr’,’rr@example.com’),
            (‘tt’,’tt@example.com’),
            (‘yy’,’yy@example.com’),
            (‘uu’,’uu@example.com’)
            ]
    start = time.clock()
    conn = sqlite3.connect(dbname)
    cursor = conn.cursor()
    cursor.executemany(“insert into userinfo(name, email) values(?, ?)”, users)
    conn.commit()
    cursor.close()
    conn.close()
    end = time.clock()
    print start, end, end-start

if __name__ == ‘__main__’:
    dbname = ‘test.db’
    create_tables(dbname)
    insert1()
    drop_tables(dbname)
    create_tables(dbname)
    insert2()
    drop_tables(dbname)
    create_tables(dbname)
    insert3()
    drop_tables(dbname)

某次运行结果:

复制代码 代码如下:
4.05223164501e-07 0.531585119557 0.531584714334
0.755963264089 0.867329935942 0.111366671854
1.0324360882 1.12175173111 0.0893156429109
另外一次运行结果:
复制代码 代码如下:
4.05223164501e-07 0.565988971446 0.565988566223
0.768132520942 0.843723660494 0.0755911395524
1.04367819446 1.13247636739 0.0887981729298
在运行结果中,第三列表示插入数据使用的时间。综合看来,方法insert1()的速度很慢,原因在于每次insert都commit()。

更安全地操作数据库

先上代码:

复制代码 代码如下:
import sqlite3

def create_tables(dbname): 
    conn = sqlite3.connect(dbname)
    cursor = conn.cursor()
    cursor.execute(”’create table userinfo(name text, email text)”’)
    conn.commit()
    cursor.close()
    conn.close()

def drop_tables(dbname):
    conn = sqlite3.connect(dbname)
    cursor = conn.cursor()
    cursor.execute(”’drop table userinfo”’)
    conn.commit()
    cursor.close()
    conn.close()

def insert():
    users = [(‘qq’,’qq@example.com’),
            (‘ww’,’ww@example.com’),
            (‘ee’,’ee@example.com’),
            (‘rr’,’rr@example.com’),
            (‘tt’,’tt@example.com’),
            (‘yy’,’yy@example.com’),
            (‘uu’,’uu@example.com’)
            ]
    conn = sqlite3.connect(dbname)
    cursor = conn.cursor()
    cursor.executemany(“insert into userinfo(name, email) values(?, ?)”, users)
    conn.commit()
    cursor.close()
    conn.close()

def insecure_select(text):
    conn = sqlite3.connect(dbname)
    cursor = conn.cursor()
    print “select name from userinfo where email=’%s'” % text
    for row in cursor.execute(“select name from userinfo where email=’%s'” % text):
        print row
def secure_select(text):
    conn = sqlite3.connect(dbname)
    cursor = conn.cursor()
    print “select name from userinfo where email=’%s'” % text
    for row in cursor.execute(“select name from userinfo where email= ? “, (text,)):
        print row

if __name__ == ‘__main__’:
    dbname = ‘test.db’
    create_tables(dbname)
    insert()
    insecure_select(“uu@example.com”)
    insecure_select(“‘ or 1=1;–“)
    secure_select(“uu@example.com”)
    secure_select(“‘ or 1=1;–“)
    drop_tables(dbname)

运行结果:
复制代码 代码如下:
select name from userinfo where email=’uu@example.com’
(u’uu’,)
select name from userinfo where email=” or 1=1;–‘
(u’qq’,)
(u’ww’,)
(u’ee’,)
(u’rr’,)
(u’tt’,)
(u’yy’,)
(u’uu’,)
select name from userinfo where email=’uu@example.com’
(u’uu’,)
select name from userinfo where email=” or 1=1;–‘

函数insecure_select(text)和secure_select(text)的本意都是根据email获取对应的用户名信息。但是insecure_select(text)的实现容易引起sql注入。

insecure_select(“‘ or 1=1;–“)便是一个例子。在insecure_select()中cursor.execute()只有一个参数,即sql语句,这个生成的sql语句如果有问题,还是会照常执行。

secure_select(text)的实现可以防止sql注入,cursor.execute()的第一个参数使用了占位符?表示要被替代的内容,第二个参数指定每个占位符对应的值,在底层实现上,这种方法(至少)转义了特殊字符,可以防止sql注入。

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至253000106@qq.com举报,一经查实,本站将立刻删除。

发布者:PHP中文网,转转请注明出处:https://www.chuangxiangniao.com/p/2289211.html

(0)
上一篇 2025年2月27日 23:43:40
下一篇 2025年2月27日 23:44:10

AD推荐 黄金广告位招租... 更多推荐

相关推荐

  • PS卡在载入界面怎么办?

    PS卡在载入界面可能是由软件自身(文件损坏或插件冲突)、系统环境(驱动过时或系统文件损坏)或硬件(硬盘损坏或内存条故障)问题造成的。首先检查计算机资源是否充足,关闭后台程序释放内存和CPU资源。修复PS安装或检查插件是否存在兼容性问题。更新…

    2025年3月30日
    100
  • PS一直显示正在载入是什么原因?

    PS“正在载入”问题是由资源访问或处理问题引起的:硬盘读取速度慢或有坏道:使用CrystalDiskInfo检查硬盘健康状况并更换有问题的硬盘。内存不足:升级内存以满足PS对高分辨率图片和复杂图层处理的需求。显卡驱动程序过时或损坏:更新驱动…

    2025年3月30日
    100
  • PS启动时一直显示正在载入如何解决?

    PS启动时卡在“正在载入”可能是由于各种原因造成的:禁用损坏或冲突的插件。删除或重命名损坏的配置文件。关闭不必要的程序或升级内存,避免内存不足。升级到固态硬盘,加快硬盘读取速度。重装PS修复损坏的系统文件或安装包问题。查看错误日志分析启动过…

    2025年3月30日
    100
  • PS打开文件时一直显示正在载入如何解决?

    PS打开文件时出现“正在载入”卡顿,原因可能包括:文件过大或损坏、内存不足、硬盘速度慢、显卡驱动问题、PS版本或插件冲突。解决方法依次为:检查文件大小和完整性、增加内存、升级硬盘、更新显卡驱动、卸载或禁用可疑插件、重装PS。通过逐步排查,并…

    2025年3月30日
    100
  • 如何加快PS的载入速度?

    解决 Photoshop 启动慢的问题需要多管齐下,包括:升级硬件(内存、固态硬盘、CPU);卸载过时或不兼容的插件;定期清理系统垃圾和过多的后台程序;谨慎关闭无关紧要的程序;启动时避免打开大量文件。 Photoshop启动慢?这问题我太熟…

    2025年3月30日
    100
  • PS载入慢与电脑配置有关吗?

    PS载入慢的原因在于硬件(CPU、内存、硬盘、显卡)和软件(系统、后台程序)的综合影响。解决方法包括:升级硬件(尤其是更换固态硬盘),优化软件(清理系统垃圾、更新驱动、检查PS设置),处理PS文件。定期维护电脑也有助于提升PS运行速度。 P…

    2025年3月30日
    100
  • PS载入慢与硬盘速度有关吗?

    硬盘速度可能导致 PS 启动缓慢,但并非唯一原因。启动过程涉及多种任务,例如资源解压、插件加载和数据结构初始化,其中任何环节卡壳都会延长启动时间。系统配置(内存不足、CPU 性能不足)、系统问题以及安装位置也会影响启动速度。综合考虑硬件配置…

    2025年3月30日
    100
  • 优酷视频转码mp4教程 优酷视频怎么转码mp4

    答案: 是的,通过第三方工具,可以将优酷视频转码为MP4格式,以提高兼容性和清晰度。详细描述:转码原因: 优酷原始格式不总是MP4,可能导致兼容性差和清晰度低。转码方法:在线视频转换网站(方便快捷,但速度慢,质量可能下降)专业视频转换软件(…

    2025年3月29日
    100
  • DeepSeek如何本地部署-探索DeepSeek本地部署全面指南

    deepseek本地部署指南:高效运行深度学习模型 DeepSeek是一款强大的本地部署深度学习工具,专为AI开发者打造。本文将指导您完成DeepSeek的本地部署,并提供一些实用技巧,助您快速上手。 DeepSeek本地部署步骤 首先,请…

    2025年3月29日
    100
  • deepseek怎么用python调用

    在开始之前,请确保你的计算机上已安装python和pip。打开命令提示符(windows)或终端(mac/linux),输入以下命令来验证python和pip的安装情况: “` python –version pip…

    2025年3月29日
    100

发表回复

登录后才能评论