唯一可靠的是数据库驱动参数绑定,而非手动转义或字符串拼接;pymysql用%s,mysql-connector-python推荐%(key)s;orm默认安全但禁用.text()和f-string;所有sql操作(含insert/update/delete)及日志、dsn等场景均需参数化。

直接拼接字符串构造SQL语句,哪怕只用一次 str.format() 或 %,都等于给SQL注入留了后门。唯一可靠的做法是交由数据库驱动完成参数绑定——不是“转义”,而是彻底隔离数据与语句结构。
为什么不能靠手动转义字符
手动转义(比如用 mysql.escape_string() 或正则替换单引号)本质是补丁式防御:它假设你知道所有数据库方言的特殊字符、注释语法、编码绕过方式。但攻击者早已掌握 Unicode 编码混淆、宽字节截断、多层嵌套注释等技巧,而你的正则永远慢一步。
更现实的问题是:不同数据库对转义规则不一致(MySQL 的 \' vs PostgreSQL 的 ''),同一库在不同 SQL 模式下行为也可能变化。你写的“安全”函数,在切换数据库或升级版本后可能立刻失效。
- 不要自己写
escape_sql()函数 - 不要依赖
repr()或json.dumps()处理输入 - 不要在
WHERE子句里用format()插入变量名或表名
pymysql 和 mysql-connector-python 的正确参数占位符用法
这两个主流 MySQL 驱动都支持原生参数化查询,但占位符语法不同,混用会直接报错或失效。
使用 pymysql 时必须用 %s(注意是字符串格式化符号,不是类型提示):
cursor.execute("SELECT * FROM users WHERE name = %s AND age > %s", (name_input, age_input))
使用 mysql-connector-python 时支持两种风格,但推荐统一用命名占位符 %(key)s,可读性更强且防顺序错乱:
cursor.execute("SELECT * FROM users WHERE name = %(name)s AND age > %(min_age)s", {"name": name_input, "min_age": age_input})
- 占位符只能用于**值(value)**,不能用于表名、列名、ORDER BY 字段等结构部分
- 传入参数必须是元组(单值也要写成
(value,))或字典,不能是列表或字符串 - 如果要动态拼接表名,必须白名单校验 + 显式拒绝非法字符(如
re.match(r'^[a-zA-Z_][a-zA-Z0-9_]*$', table_name))
ORM 如何帮你避开手写 SQL 的陷阱
用 SQLAlchemy Core 或 Django ORM 时,只要你不显式调用 .text() 或拼接原始字符串,底层默认走参数化路径。例如:
# 安全:filter() 自动生成参数化 WHERE
query = session.query(User).filter(User.name == name_input, User.age > age_input)
<h1>危险:.text() 绕过所有防护</h1><p>session.execute(text(f"SELECT * FROM users WHERE name = '{name_input}'"))
</p>
Django 的 filter()、get()、exclude() 全部自动参数化;SQLAlchemy 的 where()、select().where() 同理。但一旦你用 f-string 或 format() 构造整个 SQL 字符串,ORM 就不再介入。
- 避免在 ORM 查询中混用
f"SELECT * FROM {table_name}" - 批量插入时优先用
execute_many()或 ORM 的bulk_insert_mappings(),而非循环拼接 INSERT - 执行原生 SQL 时,仍需坚持用
execute(sql, params)形式,而非字符串拼接
容易被忽略的“非查询”场景
很多人只关注 SELECT,但 INSERT、UPDATE、DELETE 同样危险。尤其当脚本接收命令行参数、环境变量或配置文件内容作为 SQL 输入时:
比如从 sys.argv[1] 读取用户名并更新状态,若写成:
cursor.execute(f"UPDATE users SET status='active' WHERE name='{username}'") # ❌
攻击者传入 admin'-- 就能清空整张表的 status 字段。正确写法仍是参数化:
cursor.execute("UPDATE users SET status=%s WHERE name=%s", ("active", username)) # ✅
- 日志记录中的 SQL 拼接也常被忽视(如
logger.info(f"Updated {username}")虽不执行,但若日志被注入到管理后台展示页,可能引发 XSS) - 数据库连接池初始化时若用环境变量拼接 DSN 字符串(如
mysql://user:{os.getenv('PASS')}@...),同样存在注入风险,应改用标准 URL 解析库
真正难的不是学会用 %s,而是把“任何外部输入都不进 SQL 字符串”变成肌肉记忆——包括配置项、文件名、HTTP 头、甚至你自以为“可控”的内部 API 返回值。
Python免费学习笔记(深入):立即使用
在学习笔记中,你将探索 Python 的核心概念和高级技巧!











