Mysql
 sql >> Datenbank >  >> RDS >> Mysql

Wie erstelle ich eine sichere vorbereitete MySQL-Anweisung in PHP?

Hier ist ein Beispiel mit mysqli (Objektsyntax - ziemlich einfach in Funktionssyntax zu übersetzen, wenn Sie möchten):

$db = new mysqli("host","user","pw","database");
$stmt = $db->prepare("SELECT * FROM mytable where userid=? AND category=? ORDER BY id DESC");
$stmt->bind_param('ii', intval($_GET['userid']), intval($_GET['category']));
$stmt->execute();

$stmt->store_result();
$stmt->bind_result($column1, $column2, $column3);

while($stmt->fetch())
{
    echo "col1=$column1, col2=$column2, col3=$column3 \n";
}

$stmt->close();

Wenn Sie außerdem assoziative Arrays (zur Verwendung mit SELECT *) auf einfache Weise abrufen möchten, anstatt genau angeben zu müssen, an welche Variablen gebunden werden soll, finden Sie hier eine praktische Funktion:

function stmt_bind_assoc (&$stmt, &$out) {
    $data = mysqli_stmt_result_metadata($stmt);
    $fields = array();
    $out = array();

    $fields[0] = $stmt;
    $count = 1;

    while($field = mysqli_fetch_field($data)) {
        $fields[$count] = &$out[$field->name];
        $count++;
    }
    call_user_func_array(mysqli_stmt_bind_result, $fields);
}

Um es zu verwenden, rufen Sie es einfach auf, anstatt bind_result:

aufzurufen
$stmt->store_result();

$resultrow = array();
stmt_bind_assoc($stmt, $resultrow);

while($stmt->fetch())
{
    print_r($resultrow);
}