【发布时间】:2012-04-24 06:57:28
【问题描述】:
在我的 SQL 查询中,我从用户填写的表单中提交数据,如 here 所示,无法使用 PDO 参数化我的列名。这很重要,因为查询中的列名是根据表单中的字段名动态插入的。
我可以很容易地验证 $_POST 数组中提交的列名,只需将它们从数据库中提取出来并丢弃任何不匹配的内容。这是避免 SQL 注入的好事还是只是浪费系统资源(因为它有效地使依赖数据库的任何请求的执行加倍)?
【问题讨论】:
标签: php mysql pdo sql-injection