"Se um trabalhador quiser fazer bem o seu trabalho, ele deve primeiro afiar suas ferramentas." - Confúcio, "Os Analectos de Confúcio. Lu Linggong"
Primeira página > Programação > Preciso de `mysql_real_escape_string()` com instruções preparadas?

Preciso de `mysql_real_escape_string()` com instruções preparadas?

Publicado em 2024-11-18
Navegar:127

Do I Need `mysql_real_escape_string()` with Prepared Statements?

A função mysql_real_escape_string() é necessária com instruções preparadas?

Ao utilizar instruções preparadas como na consulta fornecida:

$sql = $db->prepare('select location from location_job where location like ?');

$sql->bind_param('s', $consulta);
$sql->execute();
$sql->bind_result($location);

a função mysql_real_escape_string() não é necessária porque instruções preparadas fornecem uma maneira segura de evitar ataques de injeção de SQL, escapando de quaisquer caracteres especiais dentro da entrada.

Uma sugestão para melhorar a consulta é utilizar o '?' espaço reservado, permitindo que você passe parâmetros de maneira mais conveniente por meio do método execute:

$sql->execute([$consulta]);

No entanto, certifique-se de limpar a entrada do usuário usando htmlspecialchars () antes de exibi-lo para evitar vulnerabilidades de script entre sites.

Tutorial mais recente Mais>

Isenção de responsabilidade: Todos os recursos fornecidos são parcialmente provenientes da Internet. Se houver qualquer violação de seus direitos autorais ou outros direitos e interesses, explique os motivos detalhados e forneça prova de direitos autorais ou direitos e interesses e envie-a para o e-mail: [email protected]. Nós cuidaremos disso para você o mais rápido possível.

Copyright© 2022 湘ICP备2022001581号-3