【发布时间】:2011-08-15 23:06:21
【问题描述】:
有人可以解释在字符串上使用 mysql_real_escape_string 或在列周围包装 `` 之间有什么区别。
例如"insert into table (``column``) values ('$string')"
或
$escapestring = mysql_real_escape_string($string);
"insert into table (column) values ('$escapedstring')"
这两者有什么区别,我应该使用什么?谢谢。
【问题讨论】:
-
您可能不应该使用也不应该使用。使用绑定参数。这是最安全的方法。 use-the-index-luke.com/sql/where-clause/…
标签: php mysql html database escaping