当前位置:  开发笔记 > 编程语言 > 正文

在python(django)中使用参数在游标/查询中使用"like"

如何解决《在python(django)中使用参数在游标/查询中使用"like"》经验,为你挑选了2个好方法。

我知道这可能是愚蠢的,但我决定以任何方式提问.

我一直试图查询类似的东西:

 cursor.execute("select col1, col2   \
                    from my_tablem \
                    where afield like '%%s%'
                    and secondfield = %s
                    order by 1 desc " % (var1, var2) )

但我在同一句话中得到错误.它不喜欢我需要获得包含第一个%s值的所有结果的额外%.

想法?

TIA!



1> S.Lott..:

首先,为什么不使用Django ORM呢?

MyClass.objects.filter( aField__contains=var1, secondField__exact=var2 )

其次,确保你得到了你期望的SQL.

stmt= "select... afield like '%%%s%%' and secondfield = '%s'..." % ( var1, var2 )
print stmt
cursor.execute( stmt )

第三,您的方法有一个称为SQL注入攻击的安全漏洞.你真的不应该像这样做SQL.

如果你绝对必须在Django的ORM之外做一些事情,你必须在查询中使用绑定变量,而不是字符串替换.请参阅http://docs.djangoproject.com/en/dev/topics/db/sql/#performing-raw-sql-queries.



2> brobas..:

可以将字符串'%'破解成搜索字符串吗?

var1 = '%' + var1 + '%'

then query normally:

cursor.execute("select col1, col2 
                    from my_tablem                     where afield like %s
                    and secondfield = %s
                    order by 1 desc " , [var1, var2] )

推荐阅读
我我檬檬我我186
这个屌丝很懒,什么也没留下!
DevBox开发工具箱 | 专业的在线开发工具网站    京公网安备 11010802040832号  |  京ICP备19059560号-6
Copyright © 1998 - 2020 DevBox.CN. All Rights Reserved devBox.cn 开发工具箱 版权所有