MagicStack / MagicStack/asyncpg
Can't add schema name to query in fetch function
まだ誰も着手していません。
- 主要言語
- Python
- スター
- 8.1k
- フォーク
- 468
- PR マージ指標
- 30日以内にマージされた PR はありません
説明
- asyncpg version: 0.18.3
- PostgreSQL version: 11.4 +
- Do you use a PostgreSQL SaaS? If so, which? Can you reproduce
the issue with a local PostgreSQL install?: No - Python version: Python 3.7.3
- Platform: MacOS, Sanic
- Do you use pgbouncer?: No
- Did you install asyncpg with pip?: Yes
- If you built asyncpg locally, which version of Cython did you use?: No
- Can the issue be reproduced under both asyncio and
uvloop?: No
I had try to up to 0.20.1 but I have an other error in your code, so I only test on version 0.18.3
I got a problem when I try to add schema name to the query. My code:
dbpool = app.config["pool"]
async with dbpool.acquire() as conn:
sql = """
SELECT _id, name, address
FROM "{schema}".account
WHERE _id IN (
SELECT account_id
FROM "{schema}"."account-message"
WHERE message_id IN (
SELECT _id
FROM "{schema}".message
WHERE sender = $1
)
);
""".format(
schema=config.SCHEMA
)
resp = await conn.fetch(sql, address)
and it work very well, except for the lint:security give me a security issue:
Issue: [B608:hardcoded_sql_expressions] Possible SQL injection vector through string-based query construction.
And when I try to pass my schema name to conn.fetch() function but it didn't work. Can you help me?
コントリビューションガイド
このリポジトリのコントリビューションガイドは索引されていません
はじめの一歩
- issue を最後まで読み、次にプロジェクトのコントリビューションガイドを読みます。
- 着手することを issue にコメントします — 二人が同じ作業をするのを防げます。
- リポジトリをフォークし、ブランチを切って変更します。
- issue 番号を参照したプルリクエストを送ります。
調査の方向性
まず conn.fetch() の呼び出しと issue に示されている PostgreSQL クエリを確認し、次にスキーマ名がクエリにどのように渡されるか、またパラメータバインディングが識別子をどのように扱うかを確認します。安全なスキーマ名のアプローチがサポートされているかを判断し、報告されている lint/セキュリティ上の懸念を文書化または対処できれば完了です。
索引モデルが issue の本文から書いたものです。
評価
- 技術スタック
- postgresql, python
- 領域
- databases
- issue の種類
- バグ
- 難易度
- 4/5
- 見積もり時間
- 3〜5日
- 活発さ
- 停滞
- 明瞭さ
- 説明が足りない
- 初心者へのやさしさ
- 25/100