1
1
但建议使用参数,因为它使代码更简单。因此,开发人员可能更愿意这样做。
如果是节点。js库使其与参数一样方便,但在内部通过修改查询字符串、替换
值得一提的是,Python的MySQL驱动程序也可以做到这一点,当“emulate prepares”选项生效时,PHP的PDO扩展也可以做到这一点。只要这些库经过良好测试,它就应该是安全的。 价值观 可以与SQL查询结合使用。您无法保护标识符(如表名或列名)、SQL关键字或表达式等。在这些情况下,在将任何动态内容与SQL查询组合之前,请注意您已经检查过了。 另请参见: |
cagta · 如何使用此python脚本避免硬编码sql表达式? 6 年前 |
John · MySQL php查询缺陷 6 年前 |
Arunabh · 在不使用预处理语句的情况下摆脱SQL注入 7 年前 |