sql = "select * from xuekebiao where xuesheng_id=" + oldId + " and kebiao_id=" + id ;
时间: 2024-05-14 12:20:02 浏览: 120
sql之select语句
这段代码看起来像是在从数据库 `xuekebiao` 中查询 `xuesheng_id` 和 `kebiao_id` 分别等于 `oldId` 和 `id` 的记录。但是这段代码存在 SQL 注入的风险,建议使用参数化查询来避免这个问题。例如,使用 Python 的 pymysql 模块可以这样写:
```
sql = "select * from xuekebiao where xuesheng_id=%s and kebiao_id=%s"
cursor.execute(sql, (oldId, id))
```
这样就可以避免 SQL 注入的问题了。
阅读全文