準備好的語句是否需要 mysql_real_escape_string() 函式?
當使用給定查詢中的準備好的語句時:
$sql = $db->prepare('select location from location_job where location like ?');
$sql->bind_param('s', $consulta);
$sql->execute();
$sql->bind_result($location);
mysql_real_escape_string() 函數不是必需的,因為準備好的語句提供了一種透過轉義輸入中的任何特殊字元來防止SQL 注入攻擊的安全方法。
改進查詢的一個建議是使用「?」佔位符,使您能夠更方便地透過執行方法傳遞參數:
$sql->execute([$consulta]);
但是,請確保使用htmlspecialchars 清理使用者輸入() 在顯示之前防止跨站腳本漏洞。
免責聲明: 提供的所有資源部分來自互聯網,如果有侵犯您的版權或其他權益,請說明詳細緣由並提供版權或權益證明然後發到郵箱:[email protected] 我們會在第一時間內為您處理。
Copyright© 2022 湘ICP备2022001581号-3