|
|
1
1
让我们看看是什么
大致相当于
然而,使用bind_param比手动将值插入SQL查询要安全得多。因为在手动插入值时,需要小心处理特殊字符;否则恶意构造的值会使SQL解析器将部分值视为命令、表名、列名等,而不是值;有了bind_param,你就不用担心了
bind_param仅适用于插入 价值观 转换为SQL查询。因为当您需要插入 列或表名称 在SQL查询中,您实际上需要相反的方法——您需要将列名直接插入SQL查询中(不添加任何引号等)。因此,您实际上需要:
不
所以,就这样做:
唯一的问题是你
必须确定
|
|
|
faro621 · 在php中使用num\u rows方法时出错 8 年前 |
|
|
Steven Guerrero · 具有不同参数的准备语句 8 年前 |
|
|
Amin Hijaz · 为什么查询的if语句返回false? 8 年前 |
|
|
Matt Hutch · 使用php向mysql数据库传递特殊字符 8 年前 |
|
|
Codes Conference · 表查询中的变量不工作 8 年前 |
|
|
Steven Smith · 动态数据透视表mysqli和PHP 8 年前 |