可能重复:
在 PHP 中防止 SQL 注入的最佳方法?
我已经看到 mysql_real_escape_string 和斜杠被用于防止 MySQL 注入。还是我需要更多并将其全部放入函数中,然后使用该函数来防止注入?
$query = ("SELECT * FROM `users` WHERE `fname` REGEXP '%s' AND `lname` REGEXP '%s' LIMIT
%d",
mysql_real_escape_string($fname),
mysql_real_escape_string($lname),
(int)$RowsLimit);
或者做这样的事情会更好吗?mysql_real_escape_string(stripslahses($fname)),