在另一個(gè)問題中有一條評(píng)論說:“涉及數(shù)據(jù)庫查詢時(shí),請(qǐng)始終嘗試使用預(yù)先準(zhǔn)備好的參數(shù)化查詢。mysqli和PDO庫支持此操作。這比使用轉(zhuǎn)義函數(shù)(例如mysql_real_escape_string)絕對(duì)安全?!辟Y源因此,我想問的是:為什么準(zhǔn)備好的參數(shù)化查詢更安全?
3 回答

Qyouu
TA貢獻(xiàn)1786條經(jīng)驗(yàn) 獲得超11個(gè)贊
首先,您將危險(xiǎn)字符的轉(zhuǎn)義留給了數(shù)據(jù)庫,這比人類安全得多。
...它不會(huì)忘記轉(zhuǎn)義,或者會(huì)錯(cuò)過任何可能用于注入惡意SQL的特殊字符。更不用說,您可能會(huì)提高性能來啟動(dòng)!
添加回答
舉報(bào)
0/150
提交
取消