【发布时间】:2009-11-30 11:57:16
【问题描述】:
在学习的时候我发现了一些有趣的东西。它说如下:
$query = sprintf("SELECT firstname, lastname, address, age FROM friends
WHERE firstname='%s' AND lastname='%s'",mysql_real_escape_string($firstname),
mysql_real_escape_string($lastname));
使用这样的查询而不是
$query="select firstname, lastname, address, age FROM friends
WHERE firstname='".$_RETURN['name1']."', lastname='".$_RETURN['name2']."'";
这看起来合理吗..你试过这种编码吗..以及它如何帮助防止任何恶意攻击..
【问题讨论】:
-
我尝试在查询中使用 mysql_real_escape_ 字符串来保护数据,但是垃圾邮件也来了..你能告诉我该怎么做..或者可能的原因错误..