讲师中心 微信公众号
AI工具推荐 视频效率加速

如何在Python中动态构建MySQL查询语句并安全传递参数

风雪姑娘_3705

风雪姑娘_3705

发布时间:2026-08-23 11:51:27

|

711人浏览过

|

来源于php中文网

原创

如何在Python中动态构建MySQL查询语句并安全传递参数

当根据用户权限动态决定是否添加WHERE条件时,需将SQL参数与查询语句解耦——通过独立的params变量控制占位符绑定,避免“未使用全部参数”错误。

当根据用户权限动态决定是否添加where条件时,需将sql参数与查询语句解耦——通过独立的`params`变量控制占位符绑定,避免“未使用全部参数”错误。

在Python中使用mysql-connector-python(或类似驱动)执行参数化查询时,cursor.execute()要求传入的参数元组必须与SQL语句中的%s占位符数量严格一致。原代码中,无论WHERE子句是否存在,都统一传入(current_user,),导致无WHERE分支时出现 ProgrammingError: Not all parameters were used in the SQL statement 错误。

正确的做法是将查询逻辑与参数绑定分离:仅在SQL含占位符时才提供对应参数。以下是优化后的实现:

def get_expenses_by_type(self, current_user):
    try:
        cursor = self.main_db.cursor(dictionary=True)
        if self.check_user_level(current_user) == 0:
            query = """
                SELECT Date, Type, SUM(Price * Quantity) AS TotalAmount
                FROM ExpenseTable
                WHERE UserID = %s
                GROUP BY Date, Type;
            """
            params = (current_user,)  # ✅ 1个占位符 → 1个参数
        else:
            query = """
                SELECT Date, Type, SUM(Price * Quantity) AS TotalAmount
                FROM ExpenseTable
                GROUP BY Date, Type;
            """
            params = ()  # ✅ 0个占位符 → 空元组

        cursor.execute(query, params)  # ✅ 参数与SQL严格匹配
        results = cursor.fetchall()
        return results
    except Exception as error:
        raise error
    finally:
        if 'cursor' in locals():
            cursor.close()  # ✅ 建议移入finally确保关闭

关键改进点说明:

Shadows Python Sensei
Shadows Python Sensei

Python 最佳实践助手——代码规范、设计模式、性能优化、测试与类型注解。适用于编写或审查 Python 代码。

下载
  • 参数解耦params变量随query动态变化,杜绝占位符与参数数量不一致;
  • 安全性保障:仍全程使用参数化查询,避免SQL注入风险;
  • 资源健壮性:添加finally块确保游标始终关闭(即使发生异常);
  • 可扩展性:若后续需支持多条件(如按日期范围过滤),只需扩展params元组与对应%s即可,逻辑清晰易维护。

⚠️ 注意:切勿拼接字符串构造SQL(如"WHERE UserID = " + str(current_user)),这会引入严重安全漏洞。始终依赖驱动的参数化机制处理动态值。

立即学习Python免费学习笔记(深入)”;

热门AI工具

更多
AionClaw
AionClaw Hot

AionClaw是一款面向办公、创作和编程任务的AI桌面智能体。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

立刻MV
立刻MV Hot

立刻MV是一款AI文本写作工具,AI 音乐视频(MV)创作工具。

Laper
Laper Hot

Laper是专为编剧、导演和制片人推出的 AI 原生剧本创作工具。

切问学术

切问学术是一款AI论文写作工具,复旦大学NLP团队推出的AI学术智能体。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

Atoms
Atoms Hot

Atoms是一款AI智能体工具,第一支自动构建真实业务的 AI 团队。

火山引擎

火山引擎是一款面向企业的云计算与AI服务平台。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

相关专题

更多
python打包成可执行文件
python打包成可执行文件

本专题为大家带来python打包成可执行文件相关的文章,大家可以免费的下载体验。

1551

2023.07.20

python能做什么
python能做什么

python能做的有:可用于开发基于控制台的应用程序、多媒体部分开发、用于开发基于Web的应用程序、使用python处理数据、系统编程等等。本专题为大家提供python相关的各种文章、以及下载和课程。

3684

2023.07.25

format在python中的用法
format在python中的用法

Python中的format是一种字符串格式化方法,用于将变量或值插入到字符串中的占位符位置。通过format方法,我们可以动态地构建字符串,使其包含不同值。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

1569

2023.07.31

python教程
python教程

Python已成为一门网红语言,即使是在非编程开发者当中,也掀起了一股学习的热潮。本专题为大家带来python教程的相关文章,大家可以免费体验学习。

21077

2023.08.03

python环境变量的配置
python环境变量的配置

Python是一种流行的编程语言,被广泛用于软件开发、数据分析和科学计算等领域。在安装Python之后,我们需要配置环境变量,以便在任何位置都能够访问Python的可执行文件。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2607

2023.08.04

python eval
python eval

eval函数是Python中一个非常强大的函数,它可以将字符串作为Python代码进行执行,实现动态编程的效果。然而,由于其潜在的安全风险和性能问题,需要谨慎使用。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2667

2023.08.04

scratch和python区别
scratch和python区别

scratch和python的区别:1、scratch是一种专为初学者设计的图形化编程语言,python是一种文本编程语言;2、scratch使用的是基于积木的编程语法,python采用更加传统的文本编程语法等等。本专题为大家提供scratch和python相关的文章、下载、课程内容,供大家免费下载体验。

1083

2023.08.11

python合并两个列表
python合并两个列表

Python是一种强大的编程语言,具有许多方便的功能和工具。在Python中,有多种方法可以合并两个列表。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

576

2023.08.10

Buffalo框架数据库开发全教程
Buffalo框架数据库开发全教程

本专题围绕Buffalo框架数据库开发,讲解database.yml多环境配置、soda与fizz迁移生成回滚、模型结构体标签、增删改查与条件查询、一对多与多对多关联、数据校验、回调钩子、事务处理及原生SQL执行能力。

0

2026.09.23

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn