Menggantikan mysql_real_escape_string() dengan PDO
Dalam peralihan daripada fungsi mysql_* kepada PDO, adalah penting untuk memahami bahawa PDO melakukannya tidak mempunyai persamaan tepat mysql_real_escape_string().
Daripada melepaskan rentetan secara manual, PDO bergantung pada pernyataan yang disediakan untuk melindungi daripada suntikan SQL. Pernyataan yang disediakan menggunakan ruang letak (?) untuk nilai yang dimasukkan kemudian, menghalang aksara berniat jahat daripada dilaksanakan sebagai kod.
Contoh:
<code class="php"><?php // Connect to the database $db = new PDO('mysql:host=localhost;dbname=test', 'root', 'password'); // Prepare the statement with placeholder for value $stmt = $db->prepare('SELECT * FROM users WHERE username = ?'); // Bind the value to the placeholder (already sanitized via other means) $stmt->bindParam(1, $username); // Execute the statement without fear of SQL injection $stmt->execute(); // Fetch the results $users = $stmt->fetchAll(PDO::FETCH_ASSOC);</code>
Kelebihan menggunakan PDO:
Nota: Walaupun PDO::quote() boleh digunakan untuk melepaskan rentetan, ia biasanya tidak disyorkan kerana ia tidak menawarkan tahap yang sama perlindungan sebagai pernyataan yang disediakan.
Dengan mematuhi amalan terbaik dan menggunakan pernyataan yang disediakan dalam PDO, pembangun boleh menghalang kerentanan suntikan SQL dalam kod mereka dengan berkesan.
Atas ialah kandungan terperinci Bagaimana untuk Berhijrah dari `mysql_real_escape_string()` ke Penyata Disediakan PDO?. Untuk maklumat lanjut, sila ikut artikel berkaitan lain di laman web China PHP!