又是被查詢語句弄死的一天陡蝇。翰灾。。
項目做一個登陸凸丸,一直查不出用戶數(shù)據(jù)拷邢,不知道查詢語句哪里有問題。
var userName = req.param('userName')? ?// 獲取前臺傳過來的userName值
1.let sql =? `select * from user where userName = ${userName} `? ?//查不到
2. let sql =? 'select * from user where userName = userName'? //查不到? ?
3. let sql = 'select * from user where userName = "' + userName + '"'? //查到了
4. let sql =? 'select * from user where userName = 屎慢?'
pool.query(sql,[userName],(err, result) => {}? ? ? //查到了瞭稼。。腻惠。? ? ? ? ?
總結(jié):前端傳來的數(shù)據(jù)如果是字符串放到sql語句中需要拼接字符串环肘,但拼接字符串比較繁瑣容易拼錯,二是容易造成sql注入攻擊妖枚。建議使用上述第4種查詢方式廷臼,也就是占位符注入查詢的查詢方式。
參考:https://www.jb51.net/article/107441.htm