Heim > Datenbank > MySQL-Tutorial > Hauptteil

Wie ersetzt man veraltete „mysql_*'-Funktionen durch PDO und vorbereitete Anweisungen für sichere Datenbankinteraktionen?

Linda Hamilton
Freigeben: 2024-11-06 13:42:02
Original
276 Leute haben es durchsucht

How to Replace Outdated `mysql_*` Functions with PDO and Prepared Statements for Secure Database Interactions?

Ersetzen von mysql_*-Funktionen durch PDO und vorbereitete Anweisungen

Frage:

Wie kann ich veraltete mysql_*-Funktionen durch ersetzen? PDO und vorbereitete Anweisungen zum sicheren Speichern und Abrufen von Daten aus einer Datenbank?

Antwort:

  1. Stellen Sie eine PDO-Verbindung her:
$hostname = '*host*';
$username = '*user*';
$password = '*pass*';
$database = '*database*';

$dbh = new PDO("mysql:host=$hostname;dbname=$database", $username, $password);
Nach dem Login kopieren
  1. Vorbereitete Anweisungen zum Einfügen von Daten verwenden:
$username = $_POST['username'];
$email = $_POST['email'];

$stmt = $dbh->prepare("INSERT INTO `users` (username, email)
                        VALUES (?, ?)");

$stmt->bindParam(1, $username, PDO::PARAM_STR);
$stmt->bindParam(2, $email, PDO::PARAM_STR);

$stmt->execute();
Nach dem Login kopieren
  1. Längenparameter für BindParam:

Der Längenparameter ist für PDO::PARAM_STR nicht erforderlich. Wenn Sie jedoch eine maximale Zeichenbeschränkung für das Feld in Ihrer Datenbanktabelle haben, können Sie diese wie unten gezeigt nach PDO::PARAM_STR angeben:

$stmt->bindParam(1, $username, PDO::PARAM_STR, 255);
Nach dem Login kopieren
  1. Vorbereitete Anweisungen zum Abrufen von Daten :
$user_id = $_GET['id'];

$stmt = $dbh->prepare("SELECT * FROM `users` WHERE `id` = ?");

$stmt->bindParam(1, $user_id, PDO::PARAM_INT);
Nach dem Login kopieren
  1. BindParam für verschiedene Datentypen verwenden:
  • PDO::PARAM_STR für Zeichenfolgen
  • PDO::PARAM_INT für Ganzzahlen
  • PDO::PARAM_BOOL für Boolesche Werte
  1. 安全性:
  • Vorbereitete Anweisungen machen das manuelle Escapen von Zeichenfolgen mit Funktionen wie mysql_real_escape_string überflüssig.
  • PDO verarbeitet die Abfrageausführung sicher und verhindert so SQL-Injection-Schwachstellen.
  • Es ist jedoch wichtig zu beachten dass vorbereitete Aussagen allein keine Sicherheit garantieren. Eine Eingabevalidierung und geeignete Desinfektionsmaßnahmen sollten weiterhin umgesetzt werden.

Das obige ist der detaillierte Inhalt vonWie ersetzt man veraltete „mysql_*'-Funktionen durch PDO und vorbereitete Anweisungen für sichere Datenbankinteraktionen?. Für weitere Informationen folgen Sie bitte anderen verwandten Artikeln auf der PHP chinesischen Website!

Quelle:php.cn
Erklärung dieser Website
Der Inhalt dieses Artikels wird freiwillig von Internetnutzern beigesteuert und das Urheberrecht liegt beim ursprünglichen Autor. Diese Website übernimmt keine entsprechende rechtliche Verantwortung. Wenn Sie Inhalte finden, bei denen der Verdacht eines Plagiats oder einer Rechtsverletzung besteht, wenden Sie sich bitte an admin@php.cn
Neueste Artikel des Autors
Beliebte Tutorials
Mehr>
Neueste Downloads
Mehr>
Web-Effekte
Quellcode der Website
Website-Materialien
Frontend-Vorlage
Über uns Haftungsausschluss Sitemap
Chinesische PHP-Website:Online-PHP-Schulung für das Gemeinwohl,Helfen Sie PHP-Lernenden, sich schnell weiterzuentwickeln!