|
|
1
7
正如@rob walker所说,参数化查询是最好的选择。如果您使用的是最新最好的PHP,我强烈建议您看看 PDO (PHP数据对象)。这是一个本地数据库抽象库,它支持各种数据库(当然包括MySQL)以及带有命名参数的准备语句。 |
|
|
2
10
准备好的陈述是最好的答案。你做测试是因为你会犯错! 见 this 问题。 |
|
|
3
1
我会使用准备好的语句。如果您想要使用准备好的语句,那么您可能想要检查PHP的PDO函数。这不仅使您能够轻松地运行准备好的语句,而且通过不调用以mysql、mysqli或pgsql开头的函数,使您更加不依赖数据库。 |
|
|
4
0
PDO也许有朝一日值得,但现在还不只是这样。它是一个dbal,它的优势(据说)是使供应商之间的切换更加容易。它不是真正构建来捕获SQL注入的。 不管怎样,您希望避免输入并对其进行卫生处理,使用准备好的语句可能是一个很好的措施(我同意这一点)。尽管我相信这很容易,例如利用 filter . |
|
5
-1
我一直使用第一个解决方案,因为99%的时间,变量
事实上,我一直这样做的原因是因为我所有的站点都默认启用了magic-quotes,并且一旦你使用这两个解决方案中的一个编写了大量代码,就需要大量的工作来更改另一个解决方案。 |
|
|
Jeff Lin · 已在LAMP服务器上创建批处理文件夹,但无法访问 8 年前 |
|
|
Silver Ringvee · 从服务器请求文件的次数? 8 年前 |
|
|
Skn · 如何知道我的Ubuntu中是否安装了LAMP或XAMPP? 9 年前 |
|
|
Gantigun · Collabtive安装问题 10 年前 |