导读:本期聚焦于小伙伴创作的《如何在Python中安全地从MySQL查询匹配用户名和密码的用户记录》,敬请观看详情,探索知识的价值。以下视频、文章将为您系统阐述其核心内容与价值。如果您觉得《如何在Python中安全地从MySQL查询匹配用户名和密码的用户记录》有用,将其分享出去将是对创作者最好的鼓励。

在Python项目中对接MySQL做登录校验时,核心目标是根据提交的用户名和密码,查出库中是否存在匹配的记录,且整个过程不能被SQL注入,也不能明文保存密码。下面先了解基础写法与风险点。

如何在Python中安全地从MySQL查询匹配用户名和密码的用户记录

为什么不能直接拼接SQL

如果把用户名和密码直接拼进SQL字符串,攻击者可在用户名框输入特殊字符改变语义。例如拼接后变成永远成立的条件,从而绕过密码验证。因此必须使用参数化查询。

使用pymysql进行参数化查询

以下示例展示如何用占位符%s传递参数,由驱动层做转义,避免注入。密码字段在库中存的是bcrypt哈希值,登录时用checkpw比对。

import pymysql
import bcrypt

def login_query(username, password):
    conn = pymysql.connect(
        host='127.0.0.1',
        user='app_user',
        password='db_pass',
        database='test_db',
        charset='utf8mb4'
    )
    try:
        with conn.cursor() as cursor:
            # 先按用户名查哈希,不直接在SQL里比密码
            sql = "SELECT id, password_hash FROM users WHERE username = %s"
            cursor.execute(sql, (username,))
            row = cursor.fetchone()
            if not row:
                return False
            user_id, pwd_hash = row
            # 用bcrypt校验密码
            if bcrypt.checkpw(password.encode('utf-8'), pwd_hash.encode('utf-8')):
                return user_id
            return False
    finally:
        conn.close()

# 调用示例
# uid = login_query('alice', 'secret123')

使用mysql-connector的写法

若使用官方连接器,语法类似,占位符同样是%s,不要自己格式化字符串。

import mysql.connector
import bcrypt

def safe_login(user, pwd):
    cnx = mysql.connector.connect(
        host='192.168.0.1',
        user='app',
        password='pwd',
        database='app'
    )
    cur = cnx.cursor()
    q = "SELECT password_hash FROM accounts WHERE username = %s"
    cur.execute(q, (user,))
    rec = cur.fetchone()
    cur.close()
    cnx.close()
    if rec and bcrypt.checkpw(pwd.encode(), rec[0].encode()):
        return True
    return False

表结构与哈希存储要点

用户表不应有明文密码列,推荐结构如下:

字段类型说明
idINT主键
usernameVARCHAR(50)唯一索引
password_hashVARCHAR(100)bcrypt生成的哈希

注册时可用bcrypt.hashpw()生成哈希再写入,登录时只做校验,不反向解密。

常见错误与排查

  • 在Python里写"SELECT * FROM users WHERE name='" + name + "'"属于高危写法
  • 把密码用md5无盐处理仍易被彩虹表破解,应使用bcrypt或argon2
  • 忘记对输入做encode导致bcrypt类型报错
安全查询的原则是:参数化防注入,哈希防泄露,应用层只比哈希不碰明文。

小结

在Python中安全查询MySQL匹配用户记录,关键是用驱动参数化语句查用户名,取回哈希后用专用库校验密码。这样既能准确判定登录,也符合基础安全规范。

PythonMySQL用户认证修改时间:2026-07-27 08:12:20

免责声明:​ 已尽一切努力确保本网站所含信息的准确性。网站内容多为原创整理与精心编撰,观点力求客观中立。本站旨在免费分享,内容仅供个人学习、研究或参考使用。若引用了第三方作品,版权归原作者所有。如内容涉及您的权益,请联系我们处理。
内容垂直聚焦
专注技术核心技术栏目,确保每篇文章深度聚焦于实用技能。从代码技巧到架构设计,为用户提供无干扰的纯技术知识沉淀,精准满足专业提升需求。
知识结构清晰
覆盖从开发到部署的全链路。AI、前端、编程、数据库、服务器、建站、系统层层递进,构建清晰学习路径,帮助用户系统化掌握开发与运维所需的核心技术。
深度技术解析
拒绝泛泛而谈,深入技术细节与实践难点。无论是数据库优化还是服务器配置,均结合真实场景与代码示例进行剖析,致力于提供可直接应用于工作的解决方案。
专业领域覆盖
精准对应开发生命周期。从前端界面到后端编程,从数据库操作到服务器运维,形成完整闭环,一站式满足全栈工程师和运维人员的技术需求。
即学即用高效
内容强调实操性,步骤清晰、代码完整。用户可根据教程直接复现和应用于自身项目,显著缩短从学习到实践的距离,快速解决开发中的具体问题。
持续更新保障
专注既定技术方向进行长期、稳定的内容输出。确保各栏目技术文章持续更新迭代,紧跟主流技术发展趋势,为用户提供经久不衰的学习价值。