您好,我是PDO的新手,所以感到困惑并;)错误与mysql_real_escape_string..
任何人都可以帮忙,这是我的代码
if(!empty($_POST) && isset($_POST)) {
include ('connection_pdo.php');
$dbh = new PDO("mysql:host=$host;dbname=$dbname", $user, $pass);
$source_url= mysql_real_escape_string($_POST['source_url']);
$class = mysql_real_escape_string($_POST['class']);
$year = mysql_real_escape_string($_POST['year']);
$date = time();
$ip = $_SERVER['REMOTE_ADDR'];
$insert = $dbh->prepare("
INSERT IGNORE INTO school_students_images
( folder_name, image_url, source_url, class, year , date , ip )
VALUES (:folder_name, :image_url, :source_url, :class, :year, :date, :ip)
");
$a=0;
while ($a<1000){
$a++;
$insert->execute(array(
'folder_name'=> $name->content, //** geting from other source
'image_url' => $link[$a], //** geting from other source
'source_url' => $source_url,
'class' => $class ,
'year' => $year ,
'date' => $date,
'ip' => $ip
));
}
它不起作用,但如果我使用它没有
$source_url= ($_POST['source_url']);
$class = ($_POST['class']);
$year = ($_POST['year']);
$date = time();
$ip = $_SERVER['REMOTE_ADDR'];
它正在工作...所以我很困惑在不mysql_real_escape_string数据库的情况下开机自检是否安全?(PDO是否默认提供任何安全性?或者我在这方面做错了...请帮忙
是的,PDO会自动转义您的数据,因此您无需使用mysql_real_escape_string
。例如,请参阅此处。
mysql_real_escape_string
需要之前通过mysql_connect
调用建立的活动mysql
连接...所以是的,它行不通。
无论如何,PDO都会自动为您执行此操作
使用准备好的语句,您不必转义变量。驱动程序将自动为您执行此操作,具体取决于您在下面使用的数据库。实际上,你自己一定不能逃避它,因为这会加倍逃避它。