【发布时间】:2018-09-23 19:34:57
【问题描述】:
我最近使用准备好的语句修复了我的旧的且非常不安全的 MySQL 查询。但是,当我运行这个新查询时,除了使用 print_r 进行调试外,不会返回任何值。如果我只是简单地回显该值(即回显 $eventid),我将收到一个错误,即我无法将数组转换为字符串。我是否需要为此查询添加某种 foreach 循环?非常感谢大家继续帮助我学习! :)
<?php
echo "<div class='container target'>
<div class='container'>
<div id='quick-access'>
<form class='form-inline quick-search-form' role='form'>
<div class='form-group'>
<input type='text' id='name' name='name' class='form-control' placeholder='Driver name'>
</div>
<button type='submit' id='quick-search' class='btn btn-custom'><span class='glyphicon glyphicon-search custom-glyph-color'></span></button>
</form>
</div>
</div>";
?>
<?php
$conn = new mysqli('localhost', 'Username', 'password', 'Database');
if($conn->connect_errno > 0)
{
die('Unable to connect to database [' . $conn->connect_error . ']');
}
# SQL WITH QMARK PLACEHOLDER (USING TABLE ALIASES)
$sql = "SELECT e.personaId, e.ID AS event_id, e.EVENTID, e.rank, e.carId,
e.alternateEventDurationInMilliseconds,
p.iconIndex, p.cash, p.level, p.created, p.score, p.motto,
p.repAtCurrentLevel, p.rep, p.name AS p_name
FROM EVENT_DATA e
INNER JOIN PERSONA p ON e.personaId = p.ID
WHERE (p.name = ? AND e.EVENTID = '43'
AND e.alternateEventDurationInMilliseconds > '0')";
# INITIALIZE ARRAYS - TWO METHODS: array() or []
$name = array(); $avatarimg = []; $cash = array(); $level = array(); $createddate = [];
$driverscore = array(); $motto = []; $repcurrent = array(); $reptotal = [];
$personaid = array(); $eventid = []; $milliseconds = array();
# PREPARED STATEMENT
$stmt = mysqli_prepare($conn, $sql) or die(mysqli_error($conn));
# BIND PARAM
$param=mysqli_real_escape_string($conn, $_GET['name']);
mysqli_stmt_bind_param($stmt, "s", $param);
# EXECUTE STATEMENT
if (mysqli_stmt_execute($stmt)){
$result = $stmt->get_result();
# CHECK ROWS
if(mysqli_num_rows($result) > 0) {
# ITERATE THROUGH ROWS
while ($row = mysqli_fetch_array($result)){
# APPEND TO ARRAYS
$name[] = mysqli_real_escape_string($conn, $row['p_name']);
$avatarimg[] = mysqli_real_escape_string($conn, $row['iconIndex']);
$cash[] = mysqli_real_escape_string($conn, $row['cash']);
$level[] = mysqli_real_escape_string($conn, $row['level']);
$createddate[] = mysqli_real_escape_string($conn, $row['created']);
$driverscore[] = mysqli_real_escape_string($conn, $row['score']);
$motto[] = mysqli_real_escape_string($conn, $row['motto']);
$repcurrent[] = mysqli_real_escape_string($conn, $row['repAtCurrentLevel']);
$reptotal[] = mysqli_real_escape_string($conn, $row['rep']);
$personaid[] = $row['personaId'];
$eventid[] = $row['EVENTID'];
$milliseconds[] = $row['alternateEventDurationInMilliseconds'];
}
}
}
print_r($name);
print_r($eventid);
?>
【问题讨论】:
-
“如果我只是简单地回显该值(即 echo $eventid),我会收到一个错误,我无法将数组转换为字符串”-> 好吧,
$eventid是一个数组,因为您正在为每个结果行使用$eventid[] = $row['EVENTID']。为什么你会期待别的? -
如果你使用prepared statement,你不需要做real_escape_string
-
@MadhurBhaiya 好吧,尤其是在从数据库中检索内容时。这意味着在存储数据时使用(但是是的,无论如何在使用准备好的语句时都不需要)。