12
在Ruby on Rails的,爲的條件下,很容易使SQL注入防查詢:安全逃脫SQL片段的連接,限制,選擇字符串,等等(沒有條件)on Rails的
:conditions => ["title = ?", title]
其中標題來自外部,來自網絡表單或類似的東西。
但是,如果你正在使用的查詢的其他部分SQL片段,像什麼:
:select => "\"#{title}\" AS title" # I do have something like this in one instance
:joins => ["LEFT JOIN blah AS blah2 ON blah2.title = \"#{title}\""]
是否有辦法妥善逃避那些字符串?