이거 그니까.. sql만들 때 인자로 주면 괜찮은건데..


그걸 문자열로 만들어서 보내면 공격자가 지맘대로 sql 쿼리를 만들어서 실행한다는거지??


cur.execute("DELETE FROM parts WHERE part_id = %s", (part_id,))

이런 형태로 주는건 아무 문제 없다고 보면 되는거임?