# 获取游标 cursor = connect.cursor() # 删除表 sql = 'DROP TABLE IF EXISTS student' cursor.execute(sql) connect.commit() # 创建表格 sql = "CREATE TABLE student(id INTEGER PRIMARY KEY,nick TEXT,title TEXT,item_loc TEXT)" try: cursor.execute(sql) connect.commit() except: print("表已存在") print('成功创建表格') # 插入数据 sql = f"INSERT INTO student VALUES({title},{nick},{item_loc})" data = (1,nick, title,item_loc) cursor.execute(sql % data) connect.commit() print('成功插入', cursor.rowcount, '条数据')
时间: 2024-04-14 16:30:23 浏览: 148
你的代码中进行了数据库操作,但是在插入数据时还存在一些问题。首先,你在插入语句中使用了字符串插值(f-string),但是没有使用引号将字符串值括起来。其次,你使用了 `%` 运算符来格式化 SQL 语句,这种方式容易引发 SQL 注入漏洞。建议使用参数化查询来解决这个问题。
以下是修正后的代码示例:
```python
# 获取游标
cursor = connect.cursor()
# 删除表
sql = 'DROP TABLE IF EXISTS student'
cursor.execute(sql)
connect.commit()
# 创建表格
sql = "CREATE TABLE student(id INTEGER PRIMARY KEY, nick TEXT, title TEXT, item_loc TEXT)"
try:
cursor.execute(sql)
connect.commit()
except:
print("表已存在")
print('成功创建表格')
# 插入数据
sql = "INSERT INTO student VALUES (%s, %s, %s, %s)"
data = (1, nick, title, item_loc)
cursor.execute(sql, data)
connect.commit()
print('成功插入', cursor.rowcount, '条数据')
```
请注意,我将 `title`、`nick` 和 `item_loc` 作为参数传递给 `data` 元组,并在插入语句中使用 `%s` 占位符。然后,通过 `execute()` 方法的第二个参数将 `data` 元组传递给插入语句,这样可以更安全地执行参数化查询。
阅读全文