我正在使用准备好的语句将数据输入数据库,但我没有使用准备好的语句来获取数据。原因是代码有点小,而且从我读到的内容来看,它有点快。这有什么安全问题吗?
例子:
插入数据;
$stmt = mysqli_prepare($con, "INSERT USERS (userFname) ( VALUES (?)");
mysqli_stmt_bind_param($stmt, 's', $userFname);
mysqli_stmt_execute($stmt);
mysqli_stmt_close($stmt);
获取数据;
$query = mysqli_query($con,"SELECT * FROM users WHERE userEmail = '$userEmail'");
这种方法与使用准备好的语句获取数据一样安全吗?