【发布时间】:2014-09-18 15:00:50
【问题描述】:
我正在开发一个动态应用程序,但我不确定参数化查询是否可以免受 XSS、二阶攻击?你能帮助我吗?谢谢!
我以这段代码为例:
$stmt = $mysqli->prepare("INSERT INTO tb (1, 2, 3, 4, 5, 6, 7) VALUES (?, ?, ?, ?, ?, ?, ?)"); $stmt->bind_param('sssssss', $1, $2, $3, $4, $5, $6, $7); $stmt->执行(); $stmt->关闭();【问题讨论】:
标签: mysqli prepared-statement xss sql-injection sql-parametrized-query