b-6ren">
gpt4 book ai didi

php - 如何使用 PDO 动态构建查询

转载 作者:可可西里 更新时间:2023-10-31 23:11:56 25 4
gpt4 key购买 nike

我正在使用 PDO 并想做这样的事情:

$query = $dbh->prepare("SELECT * FROM :table WHERE :column = :value");
$query->bindParam(':table', $tableName);
$query->bindParam(':column', $columnName);
$query->bindParam(':value', $value);

PDO 允许我像这样绑定(bind)表名和列名吗?它似乎允许它,但即使我使用 PDO::PARAM_INT 或 PDO::PARAM_BOOL 作为数据类型,它也会在我的参数周围加上引号。

如果这不起作用,我怎样才能安全地转义我的变量,以便我可以在查询中插入它们?

最佳答案

遗憾的是,您不能按列名绑定(bind)参数。

您可以尝试动态创建 SQL 命令:

$sql = "SELECT * FROM $tableName WHERE $columnName = :value";
$query = $dbh->prepare($sql);
$query->bindParam(':value', $value);

如果它们来自其他地方,请确保清理您的参数/变量,以防止 SQL 注入(inject)。在这种情况下,$value某种程度上 是安全的,但是 $tableName$columnName 不是——再次,尤其是如果这些变量的值不是由 you 提供,而是由您的用户/访问者/等提供...

还有一件事;请避免使用 * 并改为命名您的列...查看一些原因:

http://www.jasonvolpe.com/topics/sql/

Performance issue in using SELECT *?

在这里查看其他类似的帖子:

Why doesn't binding parameter in ORDER BY clause order the results?

How do I set ORDER BY params using prepared PDO statement?

关于php - 如何使用 PDO 动态构建查询,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/8314043/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com