Rumah > pembangunan bahagian belakang > tutorial php > Mengapa Saya Tidak Boleh Menggunakan Parameter dalam ORDER BY Klausa Penyata PDO Saya yang Disediakan?

Mengapa Saya Tidak Boleh Menggunakan Parameter dalam ORDER BY Klausa Penyata PDO Saya yang Disediakan?

Mary-Kate Olsen
Lepaskan: 2024-12-17 16:54:15
asal
593 orang telah melayarinya

Why Can't I Use Parameters in the ORDER BY Clause of My Prepared PDO Statement?

Kebolehgunaan Params mengikut Klausa ORDER BY dengan Penyata PDO Disediakan

Dalam pernyataan SQL anda, anda menghadapi kesukaran apabila menggunakan params dalam ORDER BY klausa. Walaupun param mengikat pada pemegang tempat :order dan :direction, pernyataan tersebut dilaksanakan tanpa output.

Berbeza dengan pemegang tempat :my_param, yang berfungsi dengan betul, pemegang tempat :order dan :direction memerlukan pemasukan terus ke dalam SQL. Anda boleh melakukan ini seperti berikut:

$order = 'columnName';
$direction = 'ASC';

$stmt = $db->prepare("SELECT * from table WHERE column = :my_param ORDER BY $order $direction");
Salin selepas log masuk

Tiada PDO::PARAM_COLUMN_NAME pemalar atau pengganti serupa. Kaveatnya ialah semua pengendali dan pengecam dalam klausa ORDER BY mesti dikodkan keras. Contohnya:

$orders = array("name", "price", "qty");
$key = array_search($_GET['sort'], $orders);
$order = $orders[$key];
$query = "SELECT * from table WHERE is_live = :is_live ORDER BY $order";
Salin selepas log masuk

Penyenaraian putih, ditunjukkan di bawah, ialah pendekatan alternatif yang melindungi daripada input tidak sah:

$order = white_list($order, ["name", "price", "qty"], "Invalid field name");
$direction = white_list($direction, ["ASC", "DESC"], "Invalid ORDER BY direction");

$sql = "SELECT field from table WHERE column = ? ORDER BY $order $direction";
$stmt = $db->prepare($sql);
$stmt->execute([$is_live]);
Salin selepas log masuk

Ini memastikan bahawa nilai yang salah dibenderakan dan dikendalikan dengan baik, meningkatkan keselamatan permohonan anda.

Atas ialah kandungan terperinci Mengapa Saya Tidak Boleh Menggunakan Parameter dalam ORDER BY Klausa Penyata PDO Saya yang Disediakan?. Untuk maklumat lanjut, sila ikut artikel berkaitan lain di laman web China PHP!

sumber:php.cn
Kenyataan Laman Web ini
Kandungan artikel ini disumbangkan secara sukarela oleh netizen, dan hak cipta adalah milik pengarang asal. Laman web ini tidak memikul tanggungjawab undang-undang yang sepadan. Jika anda menemui sebarang kandungan yang disyaki plagiarisme atau pelanggaran, sila hubungi admin@php.cn
Artikel terbaru oleh pengarang
Tutorial Popular
Lagi>
Muat turun terkini
Lagi>
kesan web
Kod sumber laman web
Bahan laman web
Templat hujung hadapan