MySQL cur.execute с форматом

Я не совсем понимаю, как использовать .format для оператора SQL в моем случае. Могу ли я использовать его для определения имени столбца?

Он работает с одним значением, но не с целыми кортежами.

sql_stmt = ("""UPDATE intmt_vals SET {0} = {1} WHERE ID = {2};""".format(column, values, ids))
cur.execute(sql_stmt)

column - это ключ от внешнего словаря column = k, например 'column1'

values - это значения из внутреннего dict, vals = tuple(dict.get(k).values()), например. (a, b, c, d, e, f,)

ids - это ключи от внутреннего dict, например ids = tuple(dict.get.(k).keys()).e.g (1,2,3,4,5,6)

Ошибка mysql.connector.errors.DataError: 1241 (21000): Operand should contain 1 column(s).

Почему в Python есть оператор "pass"?
Почему в Python есть оператор "pass"?
Оператор pass в Python - это простая концепция, которую могут быстро освоить даже новички без опыта программирования.
Некоторые методы, о которых вы не знали, что они существуют в Python
Некоторые методы, о которых вы не знали, что они существуют в Python
Python - самый известный и самый простой в изучении язык в наши дни. Имея широкий спектр применения в области машинного обучения, Data Science,...
Основы Python Часть I
Основы Python Часть I
Вы когда-нибудь задумывались, почему в программах на Python вы видите приведенный ниже код?
LeetCode - 1579. Удаление максимального числа ребер для сохранения полной проходимости графа
LeetCode - 1579. Удаление максимального числа ребер для сохранения полной проходимости графа
Алиса и Боб имеют неориентированный граф из n узлов и трех типов ребер:
Оптимизация кода с помощью тернарного оператора Python
Оптимизация кода с помощью тернарного оператора Python
И последнее, что мы хотели бы показать вам, прежде чем двигаться дальше, это
Советы по эффективной веб-разработке с помощью Python
Советы по эффективной веб-разработке с помощью Python
Как веб-разработчик, Python может стать мощным инструментом для создания эффективных и масштабируемых веб-приложений.
0
0
151
1

Ответы 1

Да, можно, и это легко сделать. Но вы должны использовать format только для установки имени столбца. Причина: Параметризованные запросы MySQL. И почему у вас есть Operand should contain 1 column(s), ваш оператор sql имеет только один столбец, но несколько значений, например column1 = (a, b, c, d, e, f).

sql = "UPDATE test SET {col} = %s WHERE {col} = %s;"

data = {"a":"b","c":"d"}
print(data.items())
try:
    cur.executemany(sql.format(col = "msg"),data.items())
    con.commit()
except Exception as e:
    con.rollback()
    raise e
sql = "UPDATE intmt_vals SET {col1} = %s WHERE {col2} =%s". ожидалось выражение получилось { Странно, вот что про IntelliJ предупреждает.
Rostislav Aleev 20.12.2018 15:16

Но это утверждение прекрасно в синтаксисе Python. потому что ваш последний sql_stmt будет "UPDATE intmt_vals SET col1 = %s WHERE col2 =%s". И это безопасно, если другие не могут контролировать значение col.

KC. 20.12.2018 15:44

Другими словами, попробуйте этот код a = "This is: {}".format("ad") print(a.format("bcde")). После того, как вы использовали format для строки, значение строки будет изменено и {} будет потрачен.

KC. 20.12.2018 15:53

Ага, понял. Финальный sql = "UPDATE test SET {0} = %s WHERE {1} = %s;".format(col1,col2). То есть нет возможности SQL-инъекции даже с format?

Rostislav Aleev 20.12.2018 16:32

Нет, если другой может изменить ваше значение col1 или col2. Потому что format напрямую вставляет данные в строку. Но это легко решить, используя регулярное выражение для проверки допустимости значения col.

KC. 21.12.2018 05:42

Мой первый и второй комментарий - объяснить, что ваш последний sql_statement не будет содержать {}, поэтому вам не нужно беспокоиться о предупреждениях IntelliJ.

KC. 21.12.2018 05:47

Другие вопросы по теме