PHP+MySQLでエスケープされていない

naohiro19
記事: 256
登録日時: 15年前
住所: 愛知県

PHP+MySQLでエスケープされていない

投稿記事 by naohiro19 » 9年前

以下の投稿
http://dixq.net/forum/viewtopic.php?f=3&t=11491

CODE:

//フォームで送られてきたデータでINSSERT文を作成
$sql = "insert into テーブル名(id, pass) values('$id', $pass)" ;
こういう場合は sprintfを使うべきですね。

CODE:

今は PDOでやるべきなのでこういったエスケープ処理が不要となります。

CODE:

prepare($sql);
$params = [":id"=>$id, ":pass"=>$pass];
$stmt->execute($params);
?>

コメントはまだありません。