【发布时间】:2012-07-24 07:28:48
【问题描述】:
请看下面的代码:
$username = $_POST['username'];
$_SESSION['user_name'] = $username;
在设置$username 值时,我是否必须使用mysql_real_escape_string() 函数?如果我不这样做,这里有什么威胁吗?
注意:我在使用 MySQL 时使用了 PDO。
【问题讨论】:
-
如果使用PDO,可以使用prepare,而不需要在执行查询时转义变量。
标签: php mysql session mysql-real-escape-string