Mysql
 sql >> Base de Dados >  >> RDS >> Mysql

Como criar uma instrução preparada mysql segura em php?


Aqui está um exemplo usando mysqli (sintaxe de objeto - bastante fácil de traduzir para sintaxe de função, se desejar):
$db = new mysqli("host","user","pw","database");
$stmt = $db->prepare("SELECT * FROM mytable where userid=? AND category=? ORDER BY id DESC");
$stmt->bind_param('ii', intval($_GET['userid']), intval($_GET['category']));
$stmt->execute();

$stmt->store_result();
$stmt->bind_result($column1, $column2, $column3);

while($stmt->fetch())
{
    echo "col1=$column1, col2=$column2, col3=$column3 \n";
}

$stmt->close();

Além disso, se você quiser uma maneira fácil de obter matrizes associativas (para uso com SELECT *) em vez de especificar exatamente quais variáveis ​​devem ser vinculadas, aqui está uma função útil:
function stmt_bind_assoc (&$stmt, &$out) {
    $data = mysqli_stmt_result_metadata($stmt);
    $fields = array();
    $out = array();

    $fields[0] = $stmt;
    $count = 1;

    while($field = mysqli_fetch_field($data)) {
        $fields[$count] = &$out[$field->name];
        $count++;
    }
    call_user_func_array(mysqli_stmt_bind_result, $fields);
}

Para usá-lo, basta invocá-lo em vez de chamar bind_result:
$stmt->store_result();

$resultrow = array();
stmt_bind_assoc($stmt, $resultrow);

while($stmt->fetch())
{
    print_r($resultrow);
}