在带参数的游标/查询中使用"like"(Django)

Using quot;likequot; in a cursor/query with a parameter in python (django)(在带参数的游标/查询中使用quot;likequot;(Django))
本文介绍了在带参数的游标/查询中使用"like"(Django)的处理方法,对大家解决问题具有一定的参考价值,需要的朋友们下面随着小编来一起学习吧!

问题描述

我知道这可能是件蠢事,但我决定无论如何都要问。

我一直在尝试查询类似以下内容:

 cursor.execute("select col1, col2   
                    from my_tablem 
                    where afield like '%%s%'
                    and secondfield = %s
                    order by 1 desc " % (var1, var2) )

但我在LIKE语句中得到了一个错误。它不喜欢获取包含第一个%s值的所有结果所需的额外%。

想法?

TIA!

推荐答案

首先,为什么不使用Django ORM进行此操作?

MyClass.objects.filter( aField__contains=var1, secondField__exact=var2 )

第二,确保您获得的是您期望的SQL。

stmt= "select... afield like '%%%s%%' and secondfield = '%s'..." % ( var1, var2 )
print stmt
cursor.execute( stmt )
第三,您的方法有一个称为SQL注入攻击的安全漏洞。您真的不应该这样做SQL。

如果您绝对必须在Django的ORM之外执行操作,则必须在查询中使用绑定变量,而不是字符串替换。请参阅http://docs.djangoproject.com/en/dev/topics/db/sql/#performing-raw-sql-queries。

这篇关于在带参数的游标/查询中使用"like"(Django)的文章就介绍到这了,希望我们推荐的答案对大家有所帮助,也希望大家多多支持编程学习网!

本站部分内容来源互联网,如果有图片或者内容侵犯您的权益请联系我们删除!

相关文档推荐

Leetcode 234: Palindrome LinkedList(Leetcode 234:回文链接列表)
How do I read an Excel file directly from Dropbox#39;s API using pandas.read_excel()?(如何使用PANDAS.READ_EXCEL()直接从Dropbox的API读取Excel文件?)
subprocess.Popen tries to write to nonexistent pipe(子进程。打开尝试写入不存在的管道)
I want to realize Popen-code from Windows to Linux:(我想实现从Windows到Linux的POpen-code:)
Reading stdout from a subprocess in real time(实时读取子进程中的标准输出)
How to call type safely on a random file in Python?(如何在Python中安全地调用随机文件上的类型?)