Python 3.4.3下构建MySQL插入SQL语句的字符串格式化预定义函数咨询
处理Python插入MySQL长字符串的正确姿势
Hey there! 作为经常和Python、MySQL打交道的开发者,我太懂你处理HTML这类长字符串插入数据库时的困扰了——手动处理单引号、特殊字符不仅麻烦,还容易踩坑甚至引入安全问题。
直接给你最靠谱的解决方案:永远不要手动转义字符串,用参数化查询(Parameterized Queries),这是Python操作MySQL时处理字符串(尤其是长字符串、含特殊字符的字符串)的标准且安全的做法。
为什么不推荐手动转义?
- 容易遗漏特殊字符(比如除了单引号,还有双引号、反斜杠、换行符等),导致SQL语句报错
- 手动处理很容易引入SQL注入漏洞,这是严重的安全问题
具体怎么实现(以Python 3.4.3为例)
不管你用pymysql还是MySQLdb(Python3下的分支比如mysqlclient),参数化查询的用法都是类似的:
示例代码(pymysql)
import pymysql # 连接数据库 conn = pymysql.connect(host='your_host', user='your_user', password='your_pass', db='your_db') cursor = conn.cursor() # 要插入的HTML长字符串(含单引号等特殊字符) html_content = "<div>I'm a French developer, and this is a <p>test paragraph</p></div>" # 使用参数化查询,用%s作为占位符 sql = "INSERT INTO your_table (html_column) VALUES (%s)" cursor.execute(sql, (html_content,)) # 注意第二个参数是元组,即使只有一个值也要加逗号 # 提交事务并关闭连接 conn.commit() cursor.close() conn.close()
如果你用MySQLdb/mysqlclient
用法几乎一样,占位符同样用%s:
import MySQLdb conn = MySQLdb.connect(host='your_host', user='your_user', passwd='your_pass', db='your_db') cursor = conn.cursor() html_content = "<div>I'm a French developer, and this is a <p>test paragraph</p></div>" sql = "INSERT INTO your_table (html_column) VALUES (%s)" cursor.execute(sql, (html_content,)) conn.commit() cursor.close() conn.close()
关于手动转义(不推荐,但还是提一下)
如果你因为某些特殊情况必须手动处理字符串,MySQL的Python驱动提供了转义函数:
- 对于
pymysql:可以用pymysql.escape_string(html_content) - 对于
MySQLdb:可以用MySQLdb.escape_string(html_content)
但再次强调:参数化查询是最优解,既不用你关心所有的SQL字符串格式要求,又能彻底避免SQL注入。
内容的提问来源于stack exchange,提问作者FanatiqueAnanas
相关产品推荐
相关产品推荐

