MagicStack / MagicStack/asyncpg

Can't add schema name to query in fetch function

Đang mở
#538 0 bình luận 0 reaction 0 người được giao Xem trên GitHub

Chưa có ai nhận issue này.

Ngôn ngữ chính
Python
Star
8.1k
Fork
468
Chỉ số merge pull request
Không có pull request nào được merge trong 30 ngày

Mô tả

  • asyncpg version: 0.18.3
  • PostgreSQL version: 11.4 +
  • Do you use a PostgreSQL SaaS? If so, which? Can you reproduce
    the issue with a local PostgreSQL install?
    : No
  • Python version: Python 3.7.3
  • Platform: MacOS, Sanic
  • Do you use pgbouncer?: No
  • Did you install asyncpg with pip?: Yes
  • If you built asyncpg locally, which version of Cython did you use?: No
  • Can the issue be reproduced under both asyncio and
    uvloop?
    : No

I had try to up to 0.20.1 but I have an other error in your code, so I only test on version 0.18.3

I got a problem when I try to add schema name to the query. My code:

dbpool = app.config["pool"]
async with dbpool.acquire() as conn:
    sql = """
        SELECT _id, name, address
        FROM "{schema}".account
        WHERE _id IN (
            SELECT account_id
            FROM "{schema}"."account-message"
            WHERE message_id IN (
                SELECT _id
                FROM "{schema}".message
                WHERE sender = $1
            )
        );
    """.format(
        schema=config.SCHEMA
    )
    resp = await conn.fetch(sql, address)

and it work very well, except for the lint:security give me a security issue:

Issue: [B608:hardcoded_sql_expressions] Possible SQL injection vector through string-based query construction.

And when I try to pass my schema name to conn.fetch() function but it didn't work. Can you help me?

Hướng dẫn đóng góp

Chưa lập chỉ mục được hướng dẫn đóng góp cho kho mã nguồn này

Bắt đầu từ đâu

  1. Đọc hết issue, rồi đọc hướng dẫn đóng góp của dự án.
  2. Bình luận trên issue rằng bạn sẽ nhận — tránh hai người làm cùng một việc.
  3. Fork repository và làm thay đổi trên một nhánh.
  4. Mở pull request có tham chiếu số hiệu của issue.

Hướng nghiên cứu

Bắt đầu với lệnh gọi conn.fetch() và truy vấn PostgreSQL được nêu trong issue, sau đó kiểm tra cách tên schema được truyền vào các truy vấn và cách việc liên kết tham số xử lý các mã định danh. Hoàn thành nghĩa là xác định liệu có hỗ trợ một cách tiếp cận an toàn đối với tên schema hay không, đồng thời ghi lại hoặc xử lý mối lo ngại về lint/bảo mật đã được báo cáo.

Do mô hình lập chỉ mục viết ra từ nội dung của issue.

Đánh giá

Công nghệ
postgresql, python
Lĩnh vực
databases
Loại issue
Lỗi
Độ khó
4/5
Thời gian dự kiến
3-5 ngày
Mức độ hoạt động
Đình trệ
Độ rõ ràng
Cần làm rõ
Mức phù hợp với người mới
25/100

Nhận issue mới trong hộp thư của bạn

Bản tóm tắt ngắn những issue GitHub phù hợp với người mới.