php mysqli扩展之预处理实例详解

在前一篇 mysqli基础知识中谈到mysqli的安装及基础操作(主要是单条sql语句的查询操作),今天介绍的是mysqli中很重要的一个部分:预处理。

  在mysqli操作中常常涉及到它的三个主要类:MySQLi类,MySQL_STMT类,MySQLi_RESULT类。预处理主要是利用MySQL_STMT类完成的。

  预处理是一种重要的 防止sql注入的手段,对提高网站安全性有重要意义。

  本文案例为 数据库名为test,数据表名为test,  字段有id ,title 两个,id自增长主键。

<?php    define("HOST", "localhost");define("USER", &#39;root&#39;);define("PWD", &#39;&#39;);define("DB", &#39;test&#39;);$mysqli=new Mysqli(HOST,USER,PWD,DB);if ($mysqli->connect_errno) {    "Connect Error:".$mysqli-&gt;connect_error;  }$mysqli-&gt;set_charset('utf8');$id='';$title='title4';//用?代替 变量$sql="INSERT test VALUES (?,?)";//获得$mysqli_stmt对象,一定要记住传$sql,预处理是对sql语句的预处理。$mysqli_stmt=$mysqli-&gt;prepare($sql);//第一个参数表明变量类型,有i(int),d(double),s(string),b(blob)$mysqli_stmt-&gt;bind_param('is',$id,$title);//执行预处理语句if($mysqli_stmt-&gt;execute()){    echo $mysqli_stmt-&gt;insert_id;  }else{    echo $mysqli_stmt-&gt;error;  }$mysqli-&gt;close();

使用mysqli预处理防止sql注入:

立即学习PHP免费学习笔记(深入)”;

$id='4';$title='title4';$sql="SELECT * FROM test WHERE id=? AND title=?";$mysqli_stmt=$mysqli-&gt;prepare($sql);$mysqli_stmt-&gt;bind_param('is',$id,$title);if ($mysqli_stmt-&gt;execute()) {    $mysqli_stmt-&gt;store_result();    if($mysqli_stmt-&gt;num_rows()&gt;0){        echo "验证成功";      }else{        echo "验证失败";      }  }    $mysqli_stmt-&gt;free_result();    $mysqli_stmt-&gt;close();

使用mysqli预处理执行查询语句:

$sql="SELECT id,title FROM test WHERE id&gt;=?";$mysqli_stmt=$mysqli-&gt;prepare($sql);$id=1;$mysqli_stmt-&gt;bind_param('i',$id);if($mysqli_stmt-&gt;execute()){    $mysqli_stmt-&gt;store_result();   //将一个变量绑定到一个prepared语句上用于结果存储    $mysqli_stmt-&gt;bind_result($id,$title);    while ($mysqli_stmt-&gt;fetch()) {        echo $id.' :'.$title.'<br>';      }      }

© 版权声明
THE END
喜欢就支持一下吧
点赞5 分享