php - 如何将我的 SQL 语句更改为准备好的(和安全的)语句?

标签 php html mysql security code-injection

<分区>

基本上我想保护自己免受 SQL 注入(inject)。我曾尝试在线搜索和观看视频,但无法准确理解我必须更改的内容,因为据我所知,每个人的做法都有点不同。感谢您的帮助!

?php
// Create connection
$con = mysqli_connect("IPAddress","User","Password","DBName");
// Check connection
if ($con->connect_error) {
    die("Connection failed: " . $con->connect_error);
}

$sql = "INSERT INTO Email_Subs (email)
VALUES ('$_POST[email]')";

if ($con->query($sql) === TRUE) {
    echo "You have successfully subscribed!";
} else {
    echo "Error: " . $sql . "<br>" . $con->error;
}

$con->close();
?>

最佳答案

您必须首先使用 new mysqli() 而不是 mysqli_connect() 以避免在下一个 php 版本中出现任何错误

    <?php 

    /* CONNECTION */
    $database_connection = new StdClass();

    /** MySQL hostname */
    $database_connection->server = 'localhost';

    /** MySQL database username */
    $database_connection->username = 'root';

    /** MySQL database password */
    $database_connection->password = '';

     /** The name of the database */
     $database_connection->name = 'yourdatabasename';

     /* ESTABLISHING THE CONNECTION */
    $database = new mysqli($database_connection->server, $database_connection->username, $database_connection->password, $database_connection->name); 

            if($database->connect_error) {

                echo 'connection failed';
            }

   ?>

然后像这样做:

$stmt = $database->prepare("INSERT INTO Email_Subs (email) VALUES (?)"); 
$stmt->bind_param("s", $_POST[email]);
$stmt->execute();
$stmt->close();
$database->close();

关于php - 如何将我的 SQL 语句更改为准备好的(和安全的)语句?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/54959262/

相关文章:

javascript - 如何在语义上改进此 UI 搜索选择下拉列表

html - 使用 jquery datepicker 在悬停时使用不同的颜色突出显示日期

mysql - mysql全文搜索中给定查询字符串的不同组合的精确单词匹配

sql - 如何在 MySQL 中的两列上执行 boolean 逻辑?

php - 从具有相同名称的多行中获取结果

javascript - html 页面中的奇怪链接问题

php - 使用 PHP 向 Telegram 机器人发送消息

mysql - 如何在不同格式的表格中插入日期?

php - 如何使用 CURL 而不是 file_get_contents?

javascript - 如何编辑引导模式继承的 CSS