【发布时间】:2010-08-26 12:48:34
【问题描述】:
我正在使用 Magento 的功能来插入和更新查询。我的要求是在执行这些类型的查询时要处理 SQL 注入。但我无法找到 Magento 是如何做到这一点的。我正在提供一个起始样本。请给我一个完整的例子。
<?php
$write = Mage::getSingleton("core/resource")->getConnection("core_write");
$sql = "INSERT INTO Mage_Example (Name, Email, Company, Description, Status, Date)
VALUES ('$name', '$email', '$company', '$desc', '0', NOW())";
?>
现在我想更改上述查询以防止可能的 SQL 注入。我不想使用 PHP 的默认“mysql_real_escape_string()”内置函数。任何人都可以为我提供一个有用的解决方案,使用“$write”数据库处理程序。
非常感谢任何帮助。
【问题讨论】:
-
$write->quote($string);
标签: magento sql-injection