Mysql
 sql >> Datenbank >  >> RDS >> Mysql

Echter Escape-String und PDO

Sie sollten PDO Prepare verwenden

Aus dem Link:

Das Aufrufen von PDO::prepare() und PDOStatement::execute() für Anweisungen, die mehrmals mit unterschiedlichen Parameterwerten ausgegeben werden, optimiert die Leistung Ihrer Anwendung, indem es dem Treiber ermöglicht wird, client- und/oder serverseitiges Caching des Abfrageplans auszuhandeln und Metainformationen und hilft, SQL-Injection-Angriffe zu verhindern, indem die Notwendigkeit entfällt, die Parameter manuell in Anführungszeichen zu setzen .