正在使用数据库验证发布值


Verifying post value with database

我知道你们中的一些人可能不同意这一点,但这样做很好。下面是我的两张表。

Item

pid     Name
1        cat
2        dogs
3        cows

Category

CatID    pid  Name
11        1   banana
33        1   apple
44        2   strawberry

基本上我有一个选择选项,这个选项可能看起来像下面的那个

<option selected="" value="33">apple</option>

现在,如果我要将value更改为letternumber,或者将其保留为blank value=""

然后我点击我的提交按钮。

在我发布到的页面中,我有

if(isset($_POST['pid']) && isset($_POST['length']) && isset($_POST['Qty']) && isset($_POST['Category'])){ 
        $pid = $_POST['pid'];
        $length = $_POST['length'];
        $qty = $_POST['Qty'];
        $Category = $_POST['Category'];
        $wasFound = false;
<-I have a query here ->
 <-I have another if statement here which should run if everything is okay ->
}

&lt-我在这里有一个查询->这就是我的问题所在

我有一个单独的查询,它应该随着数据库的变化而变化,以验证用户发布的内容是否在数据库中。这是为了确保用户没有做他们不应该做的事情。

     dbconnect();
     $statement = $db->prepare("
     SELECT * FROM Category WHERE CatID =:Cat
     LIMIT 1
     ");
     $statement->bindParam('Cat',$Category);
     $statement->execute();
     $statement->fetchAll(PDO::FETCH_ASSOC);
     if ($statement->rowCount() > 0) {
     exit();
     } 

当我更改了值并且它不能证明项目被添加到购物车BUT时,我都运行了查询,即使我没有更改任何内容,它仍然不起作用。I do not get an error

首先,按照标签wiki中的描述,拥有dbconnect()

第二,使您的代码更加一致

 dbconnect();
 $statement = $db->prepare("SELECT * FROM Category WHERE CatID = ?");
 $statement->execute(array($Category));
 if (!$statement->fetch()) {
     exit();
 }

对于您的表单,您可以使用更智能的方法(我相信,命名占位符就是为此而发明的):

 $sql = "SELECT * FROM Category WHERE CatID = :Category AND pid = :pid
                                   AND length = :length AND qty = :qty";
 $statement = $db->prepare($sql);
 unset($_POST['submit']); // get rid of all extra fields in POST
 $statement->execute($_POST); // and then pass it in execute()
 if (!$statement->fetch()) {
     exit();
 }

为了在代码中找到一些不一致的地方,添加一些调试输出

我认为

 if ($statement->rowCount() > 0) 

你的意思是<0。如果rowCount>0,则退出意味着如果在数据库中找到类别WAS,则退出。我想如果找不到它,你就打算离开。

您可能至少应该通知用户他们选择了无效类别。