0

可能的重复:
PDO 准备好的语句有多安全

PHP PDO 的预处理语句不能防止什么?我一直在阅读 PDO 准备好的带有 bind 的语句对于注入类型的攻击是完全安全的。

这是真的还是程序员(我)必须处理更多的事情(任何类型的攻击,html标签包含等)?

4

1 回答 1

1

用于替换查询参数是安全的,因此是 SQL 运算符的值

但是您应该记住,不适合用它替换表、列或别名。在这种情况下,您必须改用白名单

于 2012-07-02T05:47:37.323 回答