|
|
1
-2
为了进行调试,需要回显或vardump发送到MySQL的实际SQL文本。 将代码分为两个步骤,首先构建SQL字符串,然后执行SQL字符串。然后在这两个步骤之间添加调试输出:
然后我们可以将实际的SQL文本带到另一个客户机,并在那里使用它。我们会发现一个问题。。。字符串文本需要用单引号括起来。
还有
最后,代码中的模式似乎容易受到SQL注入的攻击。 合并到SQL文本中的值必须正确转义。
这个
http://php.net/manual/en/mysqli.real-escape-string.php 更好的模式是使用 准备好的声明 具有 绑定占位符 https://www.owasp.org/index.php/SQL_Injection_Prevention_Cheat_Sheet |