首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >什么是参数化查询?

什么是参数化查询?
EN

Stack Overflow用户
提问于 2011-01-17 18:18:33
回答 4查看 118.1K关注 0票数 46

什么是参数化查询,在PHP和MySQL中会有什么这样的查询示例?

EN

回答 4

Stack Overflow用户

回答已采纳

发布于 2011-01-17 18:27:37

参数化查询(也称为准备好的语句)是一种预编译SQL语句的方法,因此您只需提供需要插入语句中的“参数”(如“变量”)即可执行语句。它通常用作预防SQL injection attacks的一种手段。

您可以在PHP (PDO是一个数据库抽象层)上了解更多关于它们的信息,不过如果您使用的是mysqli数据库接口(请参阅prepare文档),也可以使用它们。

票数 47
EN

Stack Overflow用户

发布于 2014-01-08 00:03:09

这是对它是什么以及它是如何工作的清晰而简洁的解释。How and Why to use Parameterization []

这个过程涉及到服务器在不带参数的情况下对请求进行预处理,以便它知道它是哪种类型的查询。因此,例如,一个SELECT查询只是一个SELECT查询,不能由一个参数(请求变量)连接成一个SELECT / DROP或其他一些MySql注入。相反,注入数据将只是参数字段中的字符串数据。

票数 7
EN

Stack Overflow用户

发布于 2016-11-23 16:28:22

参数化查询是一种查询,其中占位符用于参数,参数值在执行时提供。

为什么使用参数化查询

使用参数化查询的最重要的原因是为了避免注入attacks.

  1. Secondly参数化查询会处理查询可能失败的情况,例如在字段中插入O‘
    1. 。参数化查询可处理此类查询,而不会强制您将单引号替换为双单引号。
票数 6
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/4712037

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档