IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Python Discussion :

Python3, Sqlite3, variables


Sujet :

Python

  1. #1
    Membre averti
    Inscrit en
    Octobre 2004
    Messages
    42
    Détails du profil
    Informations forums :
    Inscription : Octobre 2004
    Messages : 42
    Par défaut Python3, Sqlite3, variables
    Bonsoir,

    Exemple :
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
     
     
    data =[(17,"Durand",1.74),(22,"Berger",1.71),(20,"Weber",1.65)] 
    for tu in data:
        cur.execute("INSERT INTO membres(age,nom,taille) VALUES(?,?,?)", tu)
    J'utilise plusieurs tables avec les mêmes noms de colonnes et je souhaiterais utiliser cette fonction avec le nom des tables en variable.
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    ("INSERT INTO var(age,nom,taille) VALUES(?,?,?)",
    Possible ?

    Merci

  2. #2
    Membre Expert Avatar de PauseKawa
    Homme Profil pro
    Technicien Help Desk, maintenance, réseau, système et +
    Inscrit en
    Juin 2006
    Messages
    2 725
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Hérault (Languedoc Roussillon)

    Informations professionnelles :
    Activité : Technicien Help Desk, maintenance, réseau, système et +
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Juin 2006
    Messages : 2 725
    Par défaut
    Bonjour,

    C'est une chaîne de caractère donc : possible ? oui.
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    data = [(17, "Durand", 1.74), (22, "Berger", 1.71), (20, "Weber", 1.65)]
    tables = ('toto', 'tata', 'tutu')
    for t in tables:
        for tu in data:
            print("INSERT INTO %s(age,nom,taille) VALUES(?,?,?)" % t, tu)
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    ('INSERT INTO toto(age,nom,taille) VALUES(?,?,?)', (17, 'Durand', 1.74))
    ('INSERT INTO toto(age,nom,taille) VALUES(?,?,?)', (22, 'Berger', 1.71))
    ('INSERT INTO toto(age,nom,taille) VALUES(?,?,?)', (20, 'Weber', 1.65))
    ('INSERT INTO tata(age,nom,taille) VALUES(?,?,?)', (17, 'Durand', 1.74))
    ('INSERT INTO tata(age,nom,taille) VALUES(?,?,?)', (22, 'Berger', 1.71))
    ('INSERT INTO tata(age,nom,taille) VALUES(?,?,?)', (20, 'Weber', 1.65))
    ('INSERT INTO tutu(age,nom,taille) VALUES(?,?,?)', (17, 'Durand', 1.74))
    ('INSERT INTO tutu(age,nom,taille) VALUES(?,?,?)', (22, 'Berger', 1.71))
    ('INSERT INTO tutu(age,nom,taille) VALUES(?,?,?)', (20, 'Weber', 1.65))
    @+

  3. #3
    Membre averti
    Inscrit en
    Octobre 2004
    Messages
    42
    Détails du profil
    Informations forums :
    Inscription : Octobre 2004
    Messages : 42
    Par défaut
    Salut et merci pour la réponse.

    N'est-il pas préférable d'utiliser les "?" au lieu des "%s" pour eviter les injections ?

  4. #4
    Membre Expert Avatar de PauseKawa
    Homme Profil pro
    Technicien Help Desk, maintenance, réseau, système et +
    Inscrit en
    Juin 2006
    Messages
    2 725
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Hérault (Languedoc Roussillon)

    Informations professionnelles :
    Activité : Technicien Help Desk, maintenance, réseau, système et +
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Juin 2006
    Messages : 2 725
    Par défaut
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    tables = ('toto', 'tata', 'tutu')
    for t in tables:
    Je ne vois pas d'injection possible.

  5. #5
    Membre averti
    Inscrit en
    Octobre 2004
    Messages
    42
    Détails du profil
    Informations forums :
    Inscription : Octobre 2004
    Messages : 42
    Par défaut
    Quand j'essai dans tous les sens de mettre les "?", j'ai que des messages d'erreur :

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
     
     
    t='membres'
    r='durand'
     
    cur.execute("SELECT * FROM ? WHERE col MATCH ?", (t, r))
    for n in cur :
        print(n)
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    sqlite3.OperationalError: unable to use function MATCH in the requested context

  6. #6
    Expert confirmé
    Avatar de tyrtamos
    Homme Profil pro
    Retraité
    Inscrit en
    Décembre 2007
    Messages
    4 486
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Var (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Retraité

    Informations forums :
    Inscription : Décembre 2007
    Messages : 4 486
    Billets dans le blog
    6
    Par défaut
    Bonjour,

    A ma connaissance, on ne peut utiliser les '?' que pour des valeurs de la base de données, et non des noms de tables ou des noms de colonnes.

    Contrairement à cela, la substitution avec des '%' fait partie du langage Python (traitement de chaines): on fait alors ce qu'on veut, y compris paramétrer les noms de tables, de colonnes, et même l'instruction SQL elle-même.

  7. #7
    Membre averti
    Inscrit en
    Octobre 2004
    Messages
    42
    Détails du profil
    Informations forums :
    Inscription : Octobre 2004
    Messages : 42
    Par défaut
    En fait, je voulais utiliser les "?" car j'ai lu sur plusieurs forums que les "%s" rendaient la db vulnerable aux Injections SQL.

    Merci à tous.

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. impossible d'importer le module sqlite3 python3
    Par python-learn dans le forum Général Python
    Réponses: 11
    Dernier message: 09/12/2013, 20h14
  2. variables locales ou globales ???
    Par elvivo dans le forum C
    Réponses: 13
    Dernier message: 03/07/2002, 08h22
  3. Procédure avec un nombre variable d'arguments
    Par charly dans le forum Langage
    Réponses: 15
    Dernier message: 21/06/2002, 11h08
  4. Réponses: 4
    Dernier message: 05/06/2002, 14h35
  5. les variables globales static
    Par gRRosminet dans le forum C
    Réponses: 8
    Dernier message: 27/04/2002, 08h34

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo