Php中用PDO查詢Mysql來避免SQL注入風險的方法
文章介紹了Php中用PDO查詢Mysql來避免SQL注入風險的方法。需要的朋友參考下.
當我們使用傳統的 mysql_connect 、mysql_query方法來連接查詢數據庫時,如果過濾不嚴,就有SQL注入風險,導致網站被攻擊,失去控制。雖然可以用mysql_real_escape_string()函數過濾用戶提交的值,但是也有缺陷。而使用PHP的PDO擴展的 prepare 方法,就可以避免sql injection 風險。
PDO(PHP Data Object) 是PHP5新加入的一個重大功能,因爲在PHP 5以前的php4/php3都是一堆的數據庫擴展來跟各個數據庫的連接和處理,如 php_。 PHP6中也將默認使用PDO的方式連接,mysql擴展將被作爲輔助 。官方:
1、PDO配置
使用PDO擴展之前,先要啓用這個擴展,中,去掉"extension=php_"前面的";"號,若要連接數據庫,還需要去掉與PDO相關的數據庫擴展前面的";"號(一般用的是php_pdo_),然後重啓Apache服務器即可。
複製代碼 代碼如下:
extension=php_
extension=php_pdo_
2、PDO連接mysql數據庫
複製代碼 代碼如下:
$dbh = new PDO("mysql:host=localhost;dbname=db_demo","root","password");
默認不是長連接,若要使用數據庫長連接,需要在最後加如下參數:
複製代碼 代碼如下:
$dbh = new PDO("mysql:host=localhost;dbname=db_demo","root","password","array(PDO::ATTR_PERSISTENT => true)");
$dbh = null; //(釋放)
3、PDO設置屬性
1) PDO有三種錯誤處理方式:
? PDO::ERrmODE_SILENT不顯示錯誤信息,只設置錯誤碼
? PDO::ERrmODE_WARNING顯示警告錯
? PDO::ERrmODE_EXCEPTION拋出異常
可通過以下語句來設置錯誤處理方式爲拋出異常
複製代碼 代碼如下:
$db->setAttribute(PDO::ATTR_ERrmODE, PDO::ERrmODE_EXCEPTION);
當設置爲PDO::ERrmODE_SILENT時可以通過調用errorCode() 或errorInfo()來獲得錯誤信息,當然其他情況下也可以。
2) 因爲不同數據庫對返回的字段名稱大小寫處理不同,所以PDO提供了PDO::ATTR_CASE設置項(包括PDO::CASE_LOWER,PDO::CASE_NATURAL,PDO::CASE_UPPER),來確定返回的'字段名稱的大小寫。
3) 通過設置PDO::ATTR_ORACLE_NULLS類型(包括PDO::NULL_NATURAL,PDO::NULL_EmpTY_STRING,PDO::NULL_TO_STRING)來指定數據庫返回的NULL值在php中對應的數值。
4、PDO常用方法及其應用
PDO::query() 主要是用於有記錄結果返回的操作,特別是SELECT操作
PDO::exec() 主要是針對沒有結果集合返回的操作,如INSERT、UPDATE等操作
PDO::prepare() 主要是預處理操作,需要通過$rs->execute()來執行預處理裏面的SQL語句,這個方法可以綁定參數,功能比較強大(防止sql注入就靠這個)
PDO::lastInsertId() 返回上次插入操作,主鍵列類型是自增的最後的自增ID
PDOStatement::fetch() 是用來獲取一條記錄
PDOStatement::fetchAll() 是獲取所有記錄集到一個集合
PDOStatement::fetchColumn() 是獲取結果指定第一條記錄的某個字段,缺省是第一個字段
PDOStatement::rowCount() :主要是用於PDO::query()和PDO::prepare()進行DELETE、INSERT、UPDATE操作影響的結果集,對PDO::exec()方法和SELECT操作無效。
5、PDO操作MYSQL數據庫實例
複製代碼 代碼如下:
<?php
$pdo = new PDO("mysql:host=localhost;dbname=db_demo","root","");
if($pdo -> exec("insert into db_demo(name,content) values('title','content')")){
echo "插入成功!";
echo $pdo -> lastinsertid();
}
?>
複製代碼 代碼如下:
<?php
$pdo = new PDO("mysql:host=localhost;dbname=db_demo","root","");
$rs = $pdo -> query("select * from test");
$rs->setFetchMode(PDO::FETCH_ASSOC); //關聯數組形式
//$rs->setFetchMode(PDO::FETCH_NUM); //數字索引數組形式
while($row = $rs -> fetch()){
print_r($row);
}
?>
複製代碼 代碼如下:
相關文章
-
使用PDO查詢Mysql來避免SQL注入風險
使用mysql_connect 、mysql_query方法來連接查詢數據庫時,若過濾不嚴,就會有SQL注入的風險,導致網站被攻擊。跟隨小編去看看吧!雖然可以用mysql_real_escape_string()函數過濾用戶提交的值,但是也有缺陷。而使用PHP的PDO擴 -
PHP中MySQL、MySQLi和PDO的用法和區別
PHP堅持腳本語言爲主,所以PHP入門比較簡單,在PHP中,MySQL、MySQLi和PDO三種語言的用法和區別是什麼?下面yjbys小編爲大家分享MySQL、MySQLi和PDO的優缺點,僅供參考! PHP的MySQL擴展(優缺點)設計開發允許PHP應用與MySQL數 -
Zend studio for eclipse中使php可以調用mysql相關函數的設置方
無論在學習、工作或是生活中,大家都接觸過作文吧,根據寫作命題的特點,作文可以分爲命題作文和非命題作文。相信很多朋友都對寫作文感到非常苦惱吧,下面是小編爲大家收集的中華傳統節日的作文,歡迎大家借鑑與參考,希望對大家 -
PHP語言:MySQL五個查詢優化方法
MySQL中數據類型有多種,如果你是一名DBA,正在按照優化的原則對數據類型進行嚴格的檢查,但開發人員可能會選擇他們認爲最簡單的方案,以加快編碼速度,或者選擇最明顯的選擇,因此,你可能面臨的都不是最佳的選擇,如果可能的話,你應 -
php查詢mysql的實例
導語:mysql是最常用的數據庫之一,你知道php這麼查詢mysql嗎?以下的是本站小編爲大家蒐集的php查詢mysql的實例,希望對你有所幫助。 背景:從mysql查詢各字段值輸出並且按照條件用紅色字體顯示滿足條件字段值。 條件:im -
PHP 中 MySQL 數據庫異步查詢實現
通常一個web應用的性能瓶頸在數據庫。因爲,通常情況下php中mysql查詢是串行的。也就是說,如果指定兩條sql語句時,第二條sql語句會等到第一條sql語句執行完畢再去執行。這個時候,如果執行2條sql語句,每條執行時間爲50ms,全部 -
php使用MySQL保存session會話
文章主要介紹了php使用MySQL保存session會話的方法,涉及php操作session及數據庫的相關技巧,需要的'朋友可以參考下。本文實例講述了php使用MySQL保存session會話的方法。分享給大家供大家參考。具體分析如下:在很多大 -
php+mysql查詢優化簡單實例
當我們備受啓迪時,就十分有必須要寫一篇心得體會,這樣我們可以養成良好的總結方法。那麼好的心得體會是什麼樣的呢?以下是小編爲大家整理的2021收銀員打工心得體會,希望對大家有所幫助。 收銀員打工心得體會1我從事超 -
PHP查詢MySQL大量數據的時候內存佔用分析
文章主要是從原理, 手冊和源碼分析在PHP中查詢MySQL返回大量結果時, 內存佔用的問題, 同時對使用MySQL C API也有涉及.跟隨小編去看看吧!昨天, 有同事在PHP討論羣裏提到, 他做的一個項目由於MySQL查詢返回的結果太多( -
mysql,mysqli,PDO的優劣比較
隨着計算機的發展,軟件技術也在不斷更新發展,以下是本站小編精心爲大家整理的mysql,mysqli,PDO的優劣比較,希望對大家有所幫助!更多內容請關注應屆畢業生網!PDO,MYSQL,MYSQLI 性能哪個比較好,普通的mysql連接肯定是會被