Joh*_*ker 22
参数化查询(也称为预准备语句)是一种预编译SQL语句的方法,因此您需要提供的所有内容都是需要插入语句的"参数"(想想"变量").被执行.它通常用作防止SQL注入攻击的手段.
您可以在PHP的PDO页面上阅读有关这些内容的更多信息(PDO是数据库抽象层),但如果您使用的是mysqli数据库界面,也可以使用它们(请参阅准备文档).
小智 8
这是对它是什么以及它如何工作的清晰简洁的解释。 如何以及为什么使用参数化[存档链接]
本质上,该过程涉及服务器在不带参数的情况下预处理请求,因此它知道查询的类型。因此,例如 SELECT 查询只是一个 SELECT 查询,并且不能通过参数(请求变量)连接为 SELECT / DROP 或其他一些 MySql 注入。相反,注入数据将只是参数字段中的字符串数据。
小智 6
参数化查询是这样一种查询,其中占位符用于参数并在执行时提供参数值。
为什么使用参数化查询
| 归档时间: |
|
| 查看次数: |
58321 次 |
| 最近记录: |