Zend Db避免了sql注入

iBi*_*kov 8 sql zend-framework sql-injection zend-db

我有以下代码:

public function checkLoginDetails($email, $password) {
    $select = $this->select ();
    $select->where ( "password=?", md5($password) );
    $select->where ( "email=?", $email );
    return $this->fetchRow($select);

}
Run Code Online (Sandbox Code Playgroud)

电子邮件和密码直接来自用户.我是否需要使用mysql_real_escape_string过滤电子邮件,或者Zend DB是否为我做了?

谢谢!

Bil*_*win 15

我是Zend_DbZend Framework 1.0 的主要开发人员.

在您显示的示例中,将值插入到查询中,并应用适当的引号和转义.您不必再做任何事情了.

在内部,它使用PHP扩展中内置的引用函数为Zend_Db_Adapter您使用.例如PDO::quote().