【发布时间】:2011-01-26 16:20:13
【问题描述】:
我使用bind_param() 函数将所有变量绑定到所有类型的语句(UPDATE/INSERT/SELECT 等)。但我对绑定参数感到困惑。
即使我使用了 bind_param,我是否也需要使用 real_escape_string?它们是完全不同的东西吗?
【问题讨论】:
标签: php data-binding mysqli bind
我使用bind_param() 函数将所有变量绑定到所有类型的语句(UPDATE/INSERT/SELECT 等)。但我对绑定参数感到困惑。
即使我使用了 bind_param,我是否也需要使用 real_escape_string?它们是完全不同的东西吗?
【问题讨论】:
标签: php data-binding mysqli bind
不,你不需要逃避它们。绑定参数通过消除字符串连接的危险消除了转义的需要。
通过绑定,您实际上是在告诉 MySQL 将此变量的内容用作该字段的值。
【讨论】: