【问题标题】:Select Multiple Ids from a table从表中选择多个 ID
【发布时间】:2014-01-12 18:52:50
【问题描述】:

我想根据 url 字符串选择一些 id,但我的代码只显示第一个。 如果我手动编写 id,它会很好用。

我有一个这样的网址 http://www.mydomain.com/myfile.php?theurl=1,2,3,4,5 (ids)

现在在 myfile.php 中我有我的 sql 连接并且:

$ids = $_GET['theurl']; (and i am getting 1,2,3,4,5)

如果我用这个:

$sql = "select * from info WHERE `id` IN (1,2,3,4,5)";
$slqtwo = mysql_query($sql);
while ($tc = mysql_fetch_assoc($slqtwo)) {
    echo $tc['a_name'];
    echo " - ";
}

我得到了正确的结果。现在,如果我使用下面的代码,它就不起作用了:

$sql = "select * from info WHERE `id` IN ('$ids')";
$slqtwo = mysql_query($sql);
while ($tc = mysql_fetch_assoc($slqtwo)) {
    echo $tc['a_name'];
    echo " - ";
}

有什么建议吗?

【问题讨论】:

  • 什么是$ids?请注意,由于您已将其括在引号中,因此 MySQL 会将其视为单个项目,因此 '1, 2' 将返回 ID 为 1, 2 的项目。
  • 您可能想研究 SQL 注入和 PDO。这些将大大改进您的代码。

标签: mysql sql select in-clause find-in-set


【解决方案1】:

当你插入时

"select * from info WHERE `id` IN ('$ids')"

使用您的 ID,您将获得:

"select * from info WHERE `id` IN ('1,2,3,4,5')"

...它将您的一组 ID 视为单个字符串而不是一组整数。

去掉IN子句中的单引号,像这样:

"select * from info WHERE `id` IN ($ids)"

另外,不要忘记您需要检查 SQL 注入攻击。您的代码目前非常危险,并且存在严重数据丢失或访问的风险。考虑一下如果有人使用以下 URL 调用您的网页并且您的代码允许他们在单个查询中执行多个语句会发生什么:

http://www.example.com/myfile.php?theurl=1);delete from info;-- 

【讨论】:

  • +1 我认为您应该添加直接使用$ids = $_GET['theurl'] 的强制性警告
【解决方案2】:

你也可以试试FIND_IN_SET()功能

$SQL = "select * from info WHERE FIND_IN_SET(`id`, '$ids')"

$SQL = "select * from info WHERE `id` IN ($ids)"

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2010-10-28
    • 2019-03-05
    • 1970-01-01
    • 1970-01-01
    • 2023-01-23
    • 1970-01-01
    相关资源
    最近更新 更多