Prepared statement
Në shqip: Query me parametra
ShpjegimiSQ
Prepared statement do të thotë që query-n e shkruan me vende bosh (? ose %s), dhe vlerat e përdoruesit i jep veçmas. Databaza s'i ngatërron kurrë me kodin — kjo është mbrojtja kryesore kundër SQL injection.
EnglishEN
A prepared statement means you write the query with blanks (? or %s) and pass the user's values separately. The database never mistakes them for code — this is the main defence against SQL injection.
Si ta mendosh
Si një formular me kuti: çfarëdo që të shkruajë dikush brenda kutisë së emrit, mbetet emër — s'mund ta ndryshojë vetë formularin.
Lexoje në anglisht
Like a form with boxes: whatever someone writes in the name box stays a name — it can't change the form itself.
Shembull kodipython
emri = input("Emri: ")
cursor.execute(
"SELECT * FROM nxenesit WHERE emri = ?", (emri,)
)