PDO,使用带有转义的PDO来获取内容并回显它


PDO, using PDO with escape to get content and echo it

我正在尝试使用以下代码从 get 变量中获取结果,我使用了另一个代码(在下面列出)并且它有效,但在使用它时无法逃脱,我不知道我做错了什么,但我需要帮助,我刚刚开始 PDO,所以是的,我是个白痴:D但我想学习。

if (isset($_GET['id'])) {
    $id = $_GET['id'];
    $q    = "SELECT * FROM users WHERE id=:id";
    $query = $odb->prepare($q);
    $results = $query->execute(array(
        ":id" => $id
    ));
    if($result-> rowCount()>0) {
        foreach($result as $item) {
            echo $item['user'];
        }
    }
}

有效但没有转义的代码:

$id = $_GET['id'];
$query = "SELECT * FROM users WHERE id=".$id."";
$result = $odb->query($query);
if($result->rowCount() > 0) {
    foreach($result as $item) {
        echo  $item['user'];
    }
}

谢谢和PS,如果这是一个愚蠢的问题,不是我才13岁,我认为12或13岁的孩子问的任何问题都不能被认为是愚蠢的。请告诉我我做错了什么。

谢谢!

您需要重写结果循环(包括 if { } 语句之间的所有内容),如下所示:

while (($item = $results->fetch(PDO::FETCH_ASSOC)) !== FALSE) {
    echo $item['user'];
}

你真的不需要调用 rowCount(),除非你特别需要结果集之前的行数。 如果没有结果,循环将立即失败,因为第一次调用将返回 FALSE,并且循环将在没有任何迭代的情况下失败。

编辑(调试步骤):

如果你使用它,你会看到什么? 我想也许您有一个额外的字符(空格)或 $_GET['id'] 中的东西,当您将其作为文字传递时是合法的,但当您将其作为参数传递时则不然:

if (isset($_GET['id'])) {
  $id = $_GET['id'];
  die(var_export($id, TRUE));
}
if(isset($_GET['id'])){
    $id = $_GET['id'];
    $q = "SELECT * FROM `users` WHERE `id` = :id";
    $query = $odb->prepare($q);
    $query->execute(array(
        ':id' => $id
    ));
    if($query->rowCount() > 0){
        foreach($query->fetchAll() AS $item){
            echo $item['user'];
        }
    }
}

环顾四周,问了一下phpfreaks,他们告诉我这会起作用,我试过了,它奏效了。