Bazat e të dhënave

Prepared statement

Në shqip: Query me parametra

ShpjegimiSQ

Prepared statement do të thotë që query-n e shkruan me vende bosh (? ose %s), dhe vlerat e përdoruesit i jep veçmas. Databaza s'i ngatërron kurrë me kodin — kjo është mbrojtja kryesore kundër SQL injection.

EnglishEN

A prepared statement means you write the query with blanks (? or %s) and pass the user's values separately. The database never mistakes them for code — this is the main defence against SQL injection.

Si ta mendosh

Si një formular me kuti: çfarëdo që të shkruajë dikush brenda kutisë së emrit, mbetet emër — s'mund ta ndryshojë vetë formularin.

Lexoje në anglisht

Like a form with boxes: whatever someone writes in the name box stays a name — it can't change the form itself.

Shembull kodipython

emri = input("Emri: ")
cursor.execute(
    "SELECT * FROM nxenesit WHERE emri = ?", (emri,)
)

Terma të lidhur