Mysql
 sql >> Datenbank >  >> RDS >> Mysql

Kann ich die SQL-Injection durch PDO Prepared Statement ohne bind_param vollständig verhindern?

Du machst es richtig. Die gebundenen Parameter sind diejenigen, die in einer "vorbereiteten Anweisung" mit ? deklariert sind. Dann werden sie mit execute() mit ihrem Wert als Parameter gebunden, der an die Anweisung gebunden werden soll.