Python3.6+PostgreSQL:SQL查询中如何正确传入变量?%s语法报错
正确在Python 3.6 + PostgreSQL中传入变量到SQL查询的方法
嘿,我太懂你踩的这个坑了!在Python 3.x搭配psycopg2操作PostgreSQL时,直接套用Python 2的字符串格式化方式确实会出问题——你遇到的“把变量当作列名”的报错,大概率是因为用了Python原生的%字符串拼接,而非psycopg2官方推荐的参数绑定机制。
为什么之前的方法无效?
当你尝试用cur.execute("INSERT INTO name VALUES(%s,'string',%d,'string')" % (var, num))这种写法时,Python会先把字符串拼接完整再传给数据库驱动。如果变量里包含特殊字符(比如空格、引号),或者碰巧和SQL关键字重名,数据库就会误解你是在引用列名,而非传入值。更关键的是,这种写法还存在严重的SQL注入安全风险。
正确的实现方式
psycopg2有专属的参数绑定逻辑:不管变量是什么类型,统一用%s作为占位符,然后把所有变量打包成元组,作为execute()方法的第二个参数传入。驱动会自动处理类型转换、字符转义,彻底避免上述问题。
举个具体示例:
# 假设你要传入的变量是user_name(字符串)和user_age(整数) user_name = "Kamil" user_age = 30 # 标准写法:用%s占位,参数放入元组 cur.execute( "INSERT INTO name VALUES(%s, 'fixed_string', %s, 'another_fixed')", (user_name, user_age) )
额外的最佳实践
为了让代码更清晰、更鲁棒,建议明确写出表的列名,这样即使后续表结构发生变化,你的SQL语句也不容易出错:
cur.execute( "INSERT INTO name (username, static_col, age, another_static) VALUES(%s, 'string', %s, 'string')", (user_name, user_age) )
核心要点
- 绝对不要用Python的字符串格式化(
%、str.format()、f-string)拼接SQL语句! - 所有变量都通过
execute()的第二个参数传入,占位符统一用%s,无需区分变量类型。
内容的提问来源于stack exchange,提问作者Kamil
相关产品推荐
相关产品推荐

