【发布时间】:2010-05-20 14:26:48
【问题描述】:
PDO 新手 - 我是否需要转义要传递到 PDO 准备语句中的参数(如下所示):
$_GET['name'] = "O'Brady";
$sth = $dbh->prepare("INSERT INTO users SET name = :name");
$sth->bindParam(':name', $_GET['name']);
$sth->execute();
【问题讨论】:
PDO 新手 - 我是否需要转义要传递到 PDO 准备语句中的参数(如下所示):
$_GET['name'] = "O'Brady";
$sth = $dbh->prepare("INSERT INTO users SET name = :name");
$sth->bindParam(':name', $_GET['name']);
$sth->execute();
【问题讨论】:
没有。文本字符串也不需要任何引号。只需按原样传递变量,MySQL 驱动程序将处理其余的工作。
【讨论】:
PDO 将以安全的方式构建查询,因此 you won't need to escape it。
【讨论】: