就像我的标题一样,我想知道如何在不使用 MySQLi 或 PDO 的情况下创建准备好的语句。重点是学习创造的过程和它的安全性。我在这方面几乎有“零知识”。尝试用谷歌搜索这个话题,但似乎我的谷歌搜索技能让我失望了。我从某些网站上盲目地了解到准备好的声明非常安全,但我看不出它安全的实际意义。你们中的一些人可以澄清为什么会这样吗?那将是一个很大的帮助。我有自己的假设,即创建一个准备好的语句只是创建一个接收字符串并用 str_replace 替换所有特殊字符的函数,例如:
$org_sql = 'SELECT * FROM `my_table` WHERE `table_id`=?';
$prepared_sql = replaceQueryString($org_sql, 10);
function replaceQueryString($str, $replace) {
// Do the replace where ? will be replaced by $replace here.
return $str;
}
但我想知道这是否会提高安全级别,这对我来说看起来很简单。
如果您不想浪费时间回答这个问题,只需向我指出资源可用的地方。所以总结一下。
- 如何创建 MySQL 准备好的语句?
- 为什么它是安全的?
非常感谢。