在另一個問題中有一條評論說:“涉及數(shù)據(jù)庫查詢時,請始終嘗試使用預(yù)先準備好的參數(shù)化查詢。mysqli和PDO庫支持此操作。這比使用轉(zhuǎn)義函數(shù)(例如mysql_real_escape_string)絕對安全?!辟Y源因此,我想問的是:為什么準備好的參數(shù)化查詢更安全?
3 回答

慕桂英3389331
TA貢獻2036條經(jīng)驗 獲得超8個贊
首先,您將危險字符的轉(zhuǎn)義留給了數(shù)據(jù)庫,這比人類安全得多。
...它不會忘記轉(zhuǎn)義,或者會錯過任何可能用于注入惡意SQL的特殊字符。更不用說,您可能會提高性能來啟動!
添加回答
舉報
0/150
提交
取消