PostgreSQLで一重引用符付きのテキストを挿入する

473
MAHI 2012-09-08 01:11.

私はテーブルを持っていますtest(id,name)

私は次のように値を挿入する必要があります user's log'my user'customer's

 insert into test values (1,'user's log');
 insert into test values (2,''my users'');
 insert into test values (3,'customer's');

上記のステートメントのいずれかを実行すると、エラーが発生します。

これを正しく行う方法がある場合は、共有してください。プリペアドステートメントは必要ありません。

SQLエスケープメカニズムを使用することは可能ですか?

6 answers

830
Erwin Brandstetter 2012-09-08 05:06.

文字列リテラル

一重引用符'を2倍にしてエスケープする->''は標準的な方法であり、もちろん機能します。

'user's log'     -- incorrect syntax (unbalanced quote)
'user''s log'

古いバージョンstandard_conforming_strings = offでは、またはで実行している場合、または通常、文字列の前にPosixエスケープ文字列構文Eを宣言する場合は、バックスラッシュを使用してエスケープすることもできます。\

E'user\'s log'

バックスラッシュ自体は、別のバックスラッシュでエスケープされます。しかし、それは一般的には好ましくありません。
多くの単一引用符または複数のエスケープレイヤーを処理する必要がある場合は、PostgreSQLでドル引用符で囲まれた文字列を使用して地獄を引用することを回避できます

'escape '' with '''''
$$escape ' with ''$$

ドル相場間の混乱をさらに避けるために、各ペアに一意のトークンを追加します。

$token$escape ' with ''$token$

これは、任意の数のレベルをネストできます。

$token2$Inner string: $token1$escape ' with ''$token1$ is nested$token2$

$キャラクターがクライアントソフトウェアで特別な意味を持つ必要がある場合は注意してください。さらにそれを逃れる必要があるかもしれません。これは、psqlやpgAdminなどの標準のPostgreSQLクライアントには当てはまりません。

これはすべて、plpgsql関数またはアドホックSQLコマンドを作成するのに非常に役立ちます。ただし、ユーザー入力が可能な場合に、アプリケーションでのSQLインジェクションを防ぐために、プリペアドステートメントやその他の方法を使用する必要性を軽減することはできません。@Craigの答えはそれについてもっとあります。詳細:

Postgres内の値

データベース内の値を処理する場合、文字列を適切に引用するための便利な関数がいくつかあります。

  • quote_literal()またはquote_nullable()-後者NULLはnull入力用の文字列を出力します。(有効なSQL識別子を取得するために必要な場合は、文字列quote_ident()二重引用符で囲むこともできます。)
  • format()フォーマット指定子%Lを使用すると、と同等になりquote_nullable()ます。
    お気に入り:format('%L', string_var)
  • concat()またはconcat_ws()、ネストされた一重引用符と円記号をエスケープしないため、通常は適切ではありません
48
Craig Ringer 2012-09-08 01:36.

あなたの質問はおそらくアプリケーションにギャップのあるSQLインジェクションホールがあることを示唆しているので、これは非常に多くの悪い世界です。

パラメータ化されたステートメントを使用する必要があります。Javaの場合PreparedStatement、プレースホルダーとともに使用ます。パラメータ化されたステートメントを使用したくないと言いますが、その理由を説明していません。率直に言って、それらはあなたが試みている問題を修正するための最も簡単で安全な方法であるため、それらを使用しない非常に正当な理由でなければなりません。解決する。

JavaでのSQLインジェクションの防止を参照してください。ボビーの次の犠牲者にならないでください。

PgJDBCには、文字列の引用とエスケープのためのパブリック関数はありません。それはそれが良い考えのように見えるかもしれないという理由もあります。

あります組み込み関数を引用quote_literalし、quote_identPostgreSQLでは、彼らはのためにあるPL/PgSQL使用機能しますEXECUTE。最近では、パラメータquote_literal化されたバージョンEXECUTE ... USINGあるが、より安全簡単ため、ほとんど廃止されています。これらはサーバー側の機能であるため、ここで説明する目的には使用できません。


');DROP SCHEMA public;--悪意のあるユーザーから価値を得るとどうなるか想像してみてください。あなたが作り出すだろう:

insert into test values (1,'');DROP SCHEMA public;--');

これは、2つのステートメントと無視されるコメントに分解されます。

insert into test values (1,'');
DROP SCHEMA public;
--');

おっと、あなたのデータベースがあります。

30
Claudix 2012-09-08 01:23.

PostgreSQLのドキュメント(4.1.2.1。文字列定数)によると:

 To include a single-quote character within a string constant, write two 
 adjacent single quotes, e.g. 'Dianne''s horse'.

バックスラッシュを使用したエスケープが機能するかどうかを制御するstandard_conforming_stringsパラメーターも参照してください。

18
Hunter 2012-09-08 10:44.

postgresqlでは、値を挿入する場合は'、追加の値を指定する必要があります'

 insert into test values (1,'user''s log');
 insert into test values (2,'''my users''');
 insert into test values (3,'customer''s');
5
Slava Struminski 2017-12-30 00:00.

postrgesql chr(int)関数を使用できます。

insert into test values (2,'|| chr(39)||'my users'||chr(39)||');
2
hatenine 2017-12-19 07:01.

Pg内で作業を行う必要がある場合:

to_json(value)

https://www.postgresql.org/docs/9.3/static/functions-json.html#FUNCTIONS-JSON-TABLE

Related questions

MORE COOL STUFF

ケイト・ブランシェットは3日間一緒に夫と一緒に寝て、25年経ってもまだ夫と結婚しています

ケイト・ブランシェットは3日間一緒に夫と一緒に寝て、25年経ってもまだ夫と結婚しています

ケイト・ブランシェットは、夫に会ったとき、典型的な交際のアドバイスに逆らいました。

マイケルシーンが非営利の俳優である理由

マイケルシーンが非営利の俳優である理由

マイケルシーンは非営利の俳優ですが、それは正確にはどういう意味ですか?

ホールマークスターのコリンエッグレスフィールドがRomaDramaLiveでスリル満点のファンと出会う![エクスクルーシブ]

ホールマークスターのコリンエッグレスフィールドがRomaDramaLiveでスリル満点のファンと出会う![エクスクルーシブ]

特徴的なスターのコリン・エッグレスフィールドは、RomaDrama Liveでのスリル満点のファンとの出会いについて料理しました!加えて、大会での彼のINSPIREプログラム。

「たどりつけば」をオンラインでストリーミングできない理由

「たどりつけば」をオンラインでストリーミングできない理由

ノーザンエクスポージャーが90年代の最も人気のある番組の1つになった理由を確認するには、Blu-rayまたはDVDプレーヤーをほこりで払う必要があります。

バイオニック読書はあなたをより速く読むことができますか?

バイオニック読書はあなたをより速く読むことができますか?

BionicReadingアプリの人気が爆発的に高まっています。しかし、それは本当にあなたを速読術にすることができますか?

ドミニカのボイリング湖:アクセスは簡単ではありませんが、ハイキングする価値があります

ドミニカのボイリング湖:アクセスは簡単ではありませんが、ハイキングする価値があります

ドミニカのボイリング湖は、世界で2番目に大きいボイリング湖です。そこにたどり着くまでのトレッキングは大変で長いですが、努力する価値は十分にあります。

私たちの水をきれいに保つのを助けるためにあなたの髪を寄付してください

私たちの水をきれいに保つのを助けるためにあなたの髪を寄付してください

サロンからのヘアトリミングや個人的な寄付は、油流出を吸収して環境を保護するのに役立つマットとして再利用できます。

ホワイトハウスの最も記憶に残る結婚式を見てください

ホワイトハウスの最も記憶に残る結婚式を見てください

過去200年以上の間にホワイトハウスで結婚したのはほんの数人です。彼らは誰でしたか、そしてそこで結婚式を獲得するために何が必要ですか?

この太陽に優しいショルダーバッグで一日中外出してください

この太陽に優しいショルダーバッグで一日中外出してください

画像クレジット:Richard Mackney / Flickrトラベリングライトは必需品だけを運ぶことを意味するかもしれませんが、デバイスを補充する方法がない外出先では、接続を維持するのが難しくなる可能性があります。それはあなたがすべての生き物の快適さやクールなガジェットを捨てる必要があるという意味ではありません、ただあなたがいくつかのより小さなものを手に入れる必要があるということです、そしておそらくあなた自身をジュースに保つためにいくつかの、例えば非正統的な充電装置を使うでしょう。

ミッドセンチュリーリゾートのポストカードが廃墟に変わるのを見る

ミッドセンチュリーリゾートのポストカードが廃墟に変わるのを見る

ニューヨーク州スプリンググレンにある放棄されたホモワックロッジのボーリング場。キャッツキル南部のこの地域は、ニューヨーク市からのユダヤ人の行楽客に人気があることから、かつてはボルシチベルトとして知られていました。

ブルックリンスレートの美しいボードをあなたのテーブルに座らせましょう

ブルックリンスレートの美しいボードをあなたのテーブルに座らせましょう

ブルックリンスレートブルックリンスレートのマグカップとコースターの賞賛をすでに歌っており、それらの食器製品も同様に堅実です。ブルックリンスレートは、さまざまなサイズとテクスチャのスレートの完全な採石場を販売しています。一部のオプションは赤でも利用できます。上で見ることができるように、彼らは同様にカスタマイズをします。

遺伝子分析により、私たちの体内に生息する微生物の99%がカタログ化されていないことが明らかになりました

遺伝子分析により、私たちの体内に生息する微生物の99%がカタログ化されていないことが明らかになりました

画像:Juan Gaertner / Shutterstock私たちの体の内部は、私たちの細胞とは何の関係もない何十億もの微生物が住んでいる本物の生態系です。これがまだ少し気になることではなかったかのように、これらの微生物の99%が研究されたことがないことがわかりました。

Zendaya Wishes Boyfriend Tom Holland Happy Birthday with Cuddly Photo: He 'Makes Me the Happiest'

Zendaya Wishes Boyfriend Tom Holland Happy Birthday with Cuddly Photo: He 'Makes Me the Happiest'

Zendaya shared a sweet photo in honor of boyfriend Tom Holland's 26th birthday Wednesday

小さな女性:脳卒中を患った後に病院から解放されたアトランタのジューシーな赤ちゃん:「まだ癒し」

小さな女性:脳卒中を患った後に病院から解放されたアトランタのジューシーな赤ちゃん:「まだ癒し」

シーレン「Ms.JuicyBaby」ピアソンは、先月脳卒中で入院した後、「もう一度たくさんのことをする方法を学ばなければならない」ため、言語療法を受けていることを明らかにしました。

エマストーンは彼女のクリフサイドマリブビーチハウスを420万ドルでリストアップしています—中を見てください!

エマストーンは彼女のクリフサイドマリブビーチハウスを420万ドルでリストアップしています—中を見てください!

オスカー受賞者の世紀半ばの家には、3つのベッドルーム、2つのバス、オーシャンフロントの景色があります。

ジーニー・メイ・ジェンキンスは、母乳育児の経験の中で、彼女は「本当に、本当に落ち込んでいる」と言います

ジーニー・メイ・ジェンキンスは、母乳育児の経験の中で、彼女は「本当に、本当に落ち込んでいる」と言います

ジーニー・メイ・ジェンキンスは、生後4か月の娘、モナコに母乳育児をしていると語った。

投資ノート:Bioscout AU$300万シード

投資ノート:Bioscout AU$300万シード

Bioscoutは、農家を運転席に置くという使命を負っています。Artesian(GrainInnovate)やUniseedと並んで、最新のシードラウンドでチームを支援できることをうれしく思います。問題真菌症による重大な作物の損失は、農民にとって試練であることが証明されています。

リトルマーケットリサーチ1| 2022年のクイックグリンプス遠隔医療市場

リトルマーケットリサーチ1| 2022年のクイックグリンプス遠隔医療市場

遠隔医療は、パンデミック後の時代では新しいものではなく、時代遅れの分野でもありません。しかし、業界を詳しく見ると、需要と供給の強力な持続可能性と、米国で絶え間ない革命となる強力な潜在的成長曲線を示しています。

スタートアップ資金調達環境:タイのスタートアップエコシステムの次は何ですか?

スタートアップ資金調達環境:タイのスタートアップエコシステムの次は何ですか?

2021年は、世界的なベンチャーキャピタル(VC)の資金調達にとって記録的な年でした。DealStreetAsiaによると、東南アジアも例外ではなく、この地域では年間で記録的な25の新しいユニコーンが採掘されました。

ムーアの法則を超えて

ムーアの法則を超えて

計算に対する私たちの欲求とムーアの法則が提供できるものとの間には、指数関数的に増大するギャップがあります。私たちの文明は計算に基づいています—建築と想像力の現在の限界を超える技術を見つけなければなりません。

Language