这是我第一次创建一个 PHP 表单,它将使用 INSERT INTO 运行 MySQL 查询以将数据存储在生产数据库中。这会通过“安全”还是过度杀戮?
$orderText = $mysqli->real_escape_string(stripslashes(htmlentities((!isset($_POST["order_text"])?"undefined":$_POST["order_text"]))));
$stmt = $mysqli->prepare("INSERT INTO testtable (order_text) VALUES (?)");
$stmt->bind_param('s',$orderText);
$stmt->execute();
我不确定缺少 SELECT * 如何影响我要承担的风险,但似乎只使用 INSERT 的脚本更安全。真的?