Djangoの管理者は、GETクエリパラメータをクエリフィルタ条件に直接変換しています(私はDjangoの管理ソースコードを十分に調べていませんでした)。django - 任意のユーザー入力データをfilter()に入力できるようにする - これは安全ですか?
私はこのアプローチがユーザーに面したアプリケーションで使用するのに十分安全であると思いましたか?私は任意のWHERE節を受け入れなければならないデータのリストを持っており、クエリーセットのfilter()メソッドに渡すことができるように、GETパラメータを辞書に変換して実装することを考えています。