【发布时间】:2021-01-04 10:38:09
【问题描述】:
在阅读了SQL injection 攻击后,我正在编辑我的搜索脚本。我正在尝试使用 PDO 而不是常规的 MySQL 连接从我的脚本中获得相同的功能。所以我一直在阅读其他关于 PDO 的帖子,但我不确定。这两个脚本会提供相同的功能吗?
使用 PDO:
$pdo = new PDO('mysql:host=$host; dbname=$database;', $user, $pass);
$stmt = $pdo->prepare('SELECT * FROM auction WHERE name = :name');
$stmt->bindParam(':name', $_GET['searchdivebay']);
$stmt->execute(array(':name' => $name);
使用常规 MySQL:
$dbhost = @mysql_connect($host, $user, $pass) or die('Unable to connect to server');
@mysql_select_db('divebay') or die('Unable to select database');
$search = $_GET['searchdivebay'];
$query = trim($search);
$sql = "SELECT * FROM auction WHERE name LIKE '%" . $query . "%'";
if(!isset($query)){
echo 'Your search was invalid';
exit;
} //line 18
$result = mysql_query($trim);
$numrows = mysql_num_rows($result);
mysql_close($dbhost);
我继续使用常规示例
while($i < $numrows){
$row = mysql_fetch_array($result);
从数据库中创建一个匹配结果的数组。如何使用 PDO 做到这一点?
【问题讨论】:
-
mysql_*版本是如何工作的?你在声明它之前使用$query... -
“常规”代码不起作用。在设置
$sql之后设置$query。 -
啊是的,它可以工作并且我已经测试过了,我只是把它复制到这里使用,但在我的真实脚本上它一切都井井有条
-
我已经编辑了您问题的标题,因为它与真正的问题无关,因此具有误导性。通常我会对这样的重复问题投反对票,但我不会这样做,因为很少有人真正接受我们的建议并使用参数化查询!