Как зайти в Даркнет?!
25th January, 01:11
5
0
Как в tkinter из поля ввода Entry получить значение в одну переменную и обновить строку кнопкой, затем получить ещё одно введённое значение и затем сложить их. Ниже пример кода
21st July, 19:00
893
0
Программа, которая создает фейковые сервера в поиске игровых серверов CS 1.6 Steam
21st March, 17:43
948
0
Очень долго работает Update запрос Oracle
27th January, 09:58
912
0
не могу запустить сервер на tomcat HTTP Status 404 – Not Found
21st January, 18:02
905
0
Где можно найти фрилансера для выполнения поступающих задач, на постоянной основе?
2nd December, 09:48
938
0
Разработка мобильной кроссплатформенной военной игры
16th July, 17:57
1724
0
период по дням
25th October, 10:44
3955
0
Пишу скрипты для BAS только на запросах
16th September, 02:42
3720
0
Некорректный скрипт для закрытия блока
14th April, 18:33
4613
0
прокидывать exception в блоках try-catch JAVA
11th March, 21:11
4381
0
Помогите пожалуйста решить задачи
24th November, 23:53
6086
0
Не понимаю почему не открывается детальное описание продукта
11th November, 11:51
4350
0
Нужно решить задачу по программированию на массивы
27th October, 18:01
4395
0
Метода Крамера С++
23rd October, 11:55
4309
0
помогите решить задачу на C++
22nd October, 17:31
4002
0
Помогите решить задачу на python с codeforces
22nd October, 11:11
4492
0
Python с нуля: полное руководство для начинающих
18th June, 13:58
2599
0
Как мне работать с котировками ' в SQL
У меня есть база данных с именами в ней, такими как Джон Доу и т. д. К сожалению, некоторые из этих имен содержат цитаты, такие как Кейран О'Киф. Теперь когда я пытаюсь и ищу такие имена следующим образом:
SELECT * FROM PEOPLE WHERE SURNAME='O'Keefe'
Я (понятно) получаю ошибку.
Как я могу предотвратить возникновение этой ошибки? Я использую Oracle и PLSQL.
Escape-символ - это', поэтому вам нужно будет заменить цитату двумя кавычками.
Например,
SELECT * FROM PEOPLE WHERE SURNAME='O'Keefe'
становится
SELECT * FROM PEOPLE WHERE SURNAME='O''Keefe'
Тем не менее, вероятно, неправильно делать это самостоятельно. Ваш язык может иметь функцию для экранирования строк для использования в SQL,но еще лучше использовать параметры. Обычно это работает следующим образом.
Ваша команда SQL будет :
SELECT * FROM PEOPLE WHERE SURNAME=?
Затем, когда вы выполняете его, вы передаете в качестве параметра "O'Keefe".
Поскольку SQL анализируется до того, как будет задано значение параметра, нет никакого способа для значения параметра изменить структуру SQL (и это даже немного быстрее, если вы хотите запустить один и тот же оператор несколько раз с разными параметрами).
Я также должен отметить, что, хотя ваш пример просто вызывает ошибку, вы открываете себя для многих других проблем, не экранируя строки соответствующим образом. Смотрите http://en.wikipedia.org/wiki/SQL_injection для хорошей отправной точки или следующий классический комикс xkcd .
Использование параметризованного SQL имеет и другие преимущества, оно уменьшает накладные расходы CPU (а также другие ресурсы) в Oracle за счет уменьшения объема работы Oracle, необходимой для разбора оператора. Если вы не используете параметры (мы называем их переменными привязки в Oracle), то "select * from foo where bar='cat'" и "select * from foo where bar='dog'" рассматриваются как отдельные операторы, где as "select * from foo where bar=:b1"-это один и тот же оператор, означающий такие вещи, как синтаксис, валидность объектов, на которые ссылаются etc...do, не нужно проверять снова. Существуют случайные проблемы, возникающие при использовании переменных привязки, которые обычно проявляются в том, что не удается получить наиболее эффективный план выполнения SQL, но для этого есть обходные пути, и эти проблемы действительно зависят от используемых предикатов, индексации и перекоса данных.
Фильтрация входных данных обычно выполняется на уровне языка, а не на уровне базы данных.
php и .NET имеют свои соответствующие библиотеки для экранирования операторов sql. Проверьте свой язык, посмотрите, что доступно в waht.
Если ваши данные надежны,то вы можете просто сделать замену строки, чтобы добавить еще один ' infront of the ', чтобы избежать его. Обычно этого достаточно, если нет никаких рисков, что ввод является вредоносным.
Чтобы разобраться с котировками если вы используете Zend Framework вот код
$db = Zend_Db_Table_Abstract::getDefaultAdapter();
$db->quoteInto('your_query_here = ?','your_value_here');
например ;
//SELECT * FROM PEOPLE WHERE SURNAME='O'Keefe' will become
SELECT * FROM PEOPLE WHERE SURNAME='\'O\'Keefe\''