|
发表于 2005-11-30 12:01:29
|
显示全部楼层
我用的是pear里的db,可以构造
update table1 set f = '?' where id = '?'然后传递一个数组~~
array(
array('a', 1),
array('b', 2),
array('c', 3),
)
不过这种构造方式依然还是可以做sql injection。其实外部数据过滤,我觉得不论是python还是php都不能少~~除非真的像win下面那个ADODB.Recordset在每次内部生成sql的时候都验证每个字段的类型与值是不是合法~~~ |
|