虽然这样能更好的保护数据库字段不被暴露,但这样做中间需要一次的转换,大家都知道取名是一件挺难的事,这样也会增加代码出错的几率,不知各位是如何取舍的?
虽然这样能更好的保护数据库字段不被暴露,但这样做中间需要一次的转换,大家都知道取名是一件挺难的事,这样也会增加代码出错的几率,不知各位是如何取舍的?
不用的,php 官网推荐使用PDO模块,prepare sql, 然后 bind 数据类型,就很安全了。
文档链接: http://php.net/manual/en/book...
注入的情况大部分发生于自己裸写sql用字符串拼接,一般你用orm或者某些db的库例如sqlachmy之类的,用占位符的形式并不会有注入的问题,引入一个工具可也减少你这种无谓的设计。
5 回答3.2k 阅读✓ 已解决
3 回答3.6k 阅读✓ 已解决
1 回答4k 阅读✓ 已解决
3 回答1.8k 阅读✓ 已解决
2 回答2.2k 阅读✓ 已解决
2 回答2.8k 阅读✓ 已解决
1 回答2.4k 阅读✓ 已解决
没必要,前端的字段最后还不是要处理成数据库的字段?,sql注入的根本原因是没把数据跟sql语句分开。