仅仅只是把单引号与反斜杠转义不用prepare statement能否避免sql注入?

比如我输入登录名login_name 为 \' 就拼出这种sql:

  SELECT * FROM account WHERE (1) AND (`account`.login_name = '\\\'') 

输入登录名login_name 为 ' or 1 = 1 就拼出这种sql:

SELECT * FROM account WHERE (1) AND (`account`.login_name = '\' or 1 = 1') 

这样能否避免sql注入?

阅读 4.4k
1 个回答

不行吧,假设login_name为' or 1 = 1,转义后的结果是什么?

撰写回答
你尚未登录,登录后可以
  • 和开发者交流问题的细节
  • 关注并接收问题和回答的更新提醒
  • 参与内容的编辑和改进,让解决方法与时俱进
推荐问题