「労働者が自分の仕事をうまくやりたいなら、まず自分の道具を研ぎ澄まさなければなりません。」 - 孔子、「論語。陸霊公」
表紙 > プログラミング > プリペアドステートメントには「mysql_real_escape_string()」が必要ですか?

プリペアドステートメントには「mysql_real_escape_string()」が必要ですか?

2024 年 11 月 18 日に公開
ブラウズ:325

Do I Need `mysql_real_escape_string()` with Prepared Statements?

プリペアド ステートメントでは mysql_real_escape_string() 関数が必要ですか?

指定されたクエリのようにプリペアド ステートメントを利用する場合:

$sql = $db->prepare('select location from location_job where location like ?');

$sql->bind_param('s', $consulta);
$sql->execute();
$sql->bind_result($location);

準備されたステートメントは、入力内の特殊文字をエスケープすることで SQL インジェクション攻撃を防ぐ安全な方法を提供するため、mysql_real_escape_string() 関数は必要ありません。

クエリを改善するための 1 つの提案は、「?」を利用することです。プレースホルダーを使用すると、execute メソッドを通じてパラメータをより簡単に渡すことができます:

$sql->execute([$consulta]);

ただし、htmlspecialchars を使用してユーザー入力をサニタイズするようにしてください。クロスサイト スクリプティングの脆弱性を防ぐために、表示する前に () を追加してください。

最新のチュートリアル もっと>

免責事項: 提供されるすべてのリソースの一部はインターネットからのものです。お客様の著作権またはその他の権利および利益の侵害がある場合は、詳細な理由を説明し、著作権または権利および利益の証拠を提出して、電子メール [email protected] に送信してください。 できるだけ早く対応させていただきます。

Copyright© 2022 湘ICP备2022001581号-3