我刚刚开始将我网站的所有代码转换为准备好的语句以提供额外的安全缓冲,但我发现自己遇到了同样的问题。
经过一番阅读,我决定在所有选择查询中使用准备好的语句,但是我不确定这些查询中的所有变量是否都需要在准备好的语句中用作“参数”。
例如:
- 其中 some_column 为 NULL
- 其中 some_column = $_SESSION['some-session-var']
- 其中 some_column IN ($someArray)
另外,有没有办法给每个条件一个“名称”而不是使用问号?我觉得我以前在文档中看到过这个,但从那以后我就没有找到它了。
例如:Where city_name = :cityName
。如果是这样,我将如何在这里绑定参数?
谢谢,
埃文