【问题标题】:Escape arguments for PDO statements?PDO 语句的转义参数?
【发布时间】:2010-05-20 14:26:48
【问题描述】:

PDO 新手 - 我是否需要转义要传递到 PDO 准备语句中的参数(如下所示):

$_GET['name'] = "O'Brady";

$sth = $dbh->prepare("INSERT INTO users SET name = :name");
$sth->bindParam(':name', $_GET['name']);
$sth->execute();

【问题讨论】:

    标签: php pdo


    【解决方案1】:

    没有。文本字符串也不需要任何引号。只需按原样传递变量,MySQL 驱动程序将处理其余的工作。

    【讨论】:

    • 这也是我一直在寻找的
    【解决方案2】:

    PDO 将以安全的方式构建查询,因此 you won't need to escape it

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2010-12-05
      • 1970-01-01
      • 2011-01-26
      • 2015-06-27
      • 2018-07-04
      • 2011-05-09
      • 2022-01-19
      相关资源
      最近更新 更多