我经常一个接一个地转义输入,我想知道两种方法之间的区别。哪一个是更常见的做法?我首先尝试转义“转义请求”字段,然后为每个值编写长长的转义代码。一次转义整个sql语句的缺点是什么?
发布于 2011-11-16 09:07:14
它不起作用,因为在查询中,你使用‘单引号’来表示值,你不想要那些转义的值,但你确实想转义可能包含单引号的值。
发布于 2011-11-16 13:30:47
有点离题,但我觉得这很重要。
这不是你在这个问题上的第一个问题。看来你还是不明白这一点。
您确定mysql不接受转义sql字符串吗?
对不起,这个问题似乎是你的主要问题。
而不是寻求理解,而不是寻求解释,你只是在询问某种肯定的答案。
这个问题的结果应该是你给自己的答案,基于你对这个问题的理解。
只有在这种情况下,它才会对你有任何好处。
否则,你会再次跌倒在下一步。
请尝试理解转义字符串的含义。
对于任何具有非常基本的SQL知识的人来说,您的问题都是毫无意义的。
当然,这样的整个查询转义永远不会起作用。仅仅是因为SQL查询的性质。
您迫切需要来理解的这一特性。请读点书吧。请要求解释,而不是一些保证。
发布于 2011-11-16 09:10:02
使用准备好的语句和绑定参数。任何其他的事情都是等待发生的黑客攻击
https://stackoverflow.com/questions/8145342
复制相似问题