【发布时间】:2011-09-11 19:24:23
【问题描述】:
准备好的语句添加了大量的代码……但我不断听到有人提到使用它们……从 1 行代码到大约 6 行代码增加了什么价值?这仅仅是为了防止sql注入吗?
类似的帖子here。
php.net 关于准备好的语句here
【问题讨论】:
-
你可以将这 6 行代码包装成一个方法,也只有一行。
-
这个问题之前已经讨论过,但是我很难找到合适的重复链接:(
-
我链接到上面的一个,说明您不需要将 mysqli_real_escape_string() 与准备好的查询一起使用。这很好。我的服务器提供商将魔术引号设置为错误的值...这意味着我需要大量代码才能使用该特定功能...
-
说从常规语句到准备好的语句是以增加 5 行代码为代价的,这是不公平的。首先,如果整体代码更具可读性和安全性,额外的代码不一定是坏事。此外,您在示例中使用的许多行要么是常规语句所必需的,要么与准备好的语句完全无关。