什么是参数化查询,在PHP和MySQL中会有什么这样的查询示例?
发布于 2011-01-17 18:27:37
参数化查询(也称为准备好的语句)是一种预编译SQL语句的方法,因此您只需提供需要插入语句中的“参数”(如“变量”)即可执行语句。它通常用作预防SQL injection attacks的一种手段。
您可以在PHP (PDO是一个数据库抽象层)上了解更多关于它们的信息,不过如果您使用的是mysqli数据库接口(请参阅prepare文档),也可以使用它们。
发布于 2014-01-08 00:03:09
这是对它是什么以及它是如何工作的清晰而简洁的解释。How and Why to use Parameterization []
这个过程涉及到服务器在不带参数的情况下对请求进行预处理,以便它知道它是哪种类型的查询。因此,例如,一个SELECT查询只是一个SELECT查询,不能由一个参数(请求变量)连接成一个SELECT / DROP或其他一些MySql注入。相反,注入数据将只是参数字段中的字符串数据。
发布于 2016-11-23 16:28:22
参数化查询是一种查询,其中占位符用于参数,参数值在执行时提供。
为什么使用参数化查询
使用参数化查询的最重要的原因是为了避免注入attacks.
https://stackoverflow.com/questions/4712037
复制相似问题