cursor.execute("INSERT INTO table VALUES (%s, %s, %s)", (var1, var2, var3))请注意,参数作为元组传递。
数据库API会正确地对变量进行转义和引用。注意不要使用字符串格式运算符(%),因为
- 它不会进行任何转义或引用。
- 它容易受到不受控制的字符串格式攻击,例如SQL注入。

cursor.execute("INSERT INTO table VALUES (%s, %s, %s)", (var1, var2, var3))请注意,参数作为元组传递。
数据库API会正确地对变量进行转义和引用。注意不要使用字符串格式运算符(%),因为