http://php.net/manual/en/pdo.prepared-statements.php
如果应用程序专门使用预准备语句,开发人员可以确定不会发生 SQL 注入(但是,如果查询的其他部分是使用非转义输入构建的,则仍然可能发生 SQL 注入)。
某些输入未转义的可能场景是什么?如果所有其他输入都使用 PDO 进入数据库,这是否可能?
我正在考虑使用 mysql_* 函数处理其他输入而不使用 mysql_real_escape_string 转义的场景。还有什么可能构成威胁的吗?
非常感谢。问候