【发布时间】:2013-05-28 15:02:52
【问题描述】:
我刚开始使用 Php 数据对象,我不确定的一件事是在查询中使用某个变量之前是否必须验证它是否为整数。例如,像这样:
$id = (int)$_POST['id']; // is this required
$query = $pdo->prepare("SELECT * FROM `articles` WHERE `id` = ?");
$query->bindValue(1, $id);
$query->execute();
【问题讨论】:
-
不,这不是必需的(这是准备好的语句的美妙之处)。
-
我想说的是准备好的陈述的目的
标签: php validation pdo prepared-statement sql-injection