Buat kueri Anda menggunakan parameter. Peluang injeksi jauh lebih sedikit:
cursor.execute("INSERT INTO table VALUES (%s, %s, %s)", (var1, var2, var3))
kredit (dan info lebih lanjut) di sini:Bagaimana cara menggunakan variabel dalam pernyataan SQL dengan Python?
Juga, Dan Bracuk benar - pastikan Anda memvalidasi params Anda sebelum menjalankan SQL jika Anda belum melakukannya