手册
目录
预备语句是一个功能,用于高效地重复执行相同(或相似)的SQL语句。
预备语句基本上是这样工作的:
?")。例如:INSERT INTO MyGuests VALUES(?, ?, ?)与直接执行SQL语句相比,预备语句具有三个主要优点:
下例在 MySQLi 中使用预备语句和绑定参数:
<?php
$servername = "localhost";
$username = "username";
$password = "password";
$dbname = "myDB";
// 创建连接
$conn = new mysqli($servername, $username, $password, $dbname);
// 检查连接
if ($conn->connect_error) {
die("连接失败:" . $conn->connect_error);
}
// 准备并绑定
$stmt = $conn->prepare("INSERT INTO MyGuests (firstname, lastname, email) VALUES (?, ?, ?)");
$stmt->bind_param("sss", $firstname, $lastname, $email);
// 设置参数并执行
$firstname = "John";
$lastname = "Doe";
$email = "john@example.com";
$stmt->execute();
$firstname = "Mary";
$lastname = "Moe";
$email = "mary@example.com";
$stmt->execute();
$firstname = "Julie";
$lastname = "Dooley";
$email = "julie@example.com";
$stmt->execute();
echo "新记录已成功创建";
$stmt->close();
$conn->close();
?>
"INSERT INTO MyGuests (firstname, lastname, email) VALUES (?, ?, ?)"
在我们的SQL中,我们在要替换为整数,字符串,双精度或 blob 值的位置插入一个问号(?)。
然后,看一下 bind_param() 函数:
$stmt->bind_param("sss", $firstname, $lastname, $email);
此函数将参数绑定到 SQL 查询,并告诉数据库参数是什么。"sss" 参数列出了参数的数据类型。s 字符告诉 mysql 参数是一个字符串。
参数可能是以下四种类型之一:
每个参数必须是其中的类型之一。
通过告诉 mysql 要期望的数据类型,我们将 SQL 注入的风险降到最低。
注意:如果我们想从外部来源(如用户输入)插入任何数据,对数据进行清理和验证非常重要。
下例在 PDO 中使用预备语句和绑定参数:
<?php
$servername = "localhost";
$username = "username";
$password = "password";
$dbname = "myDBPDO";
try {
$conn = new PDO("mysql:host=$servername;dbname=$dbname", $username, $password);
// 将 PDO 错误模式设置为异常
$conn->setAttribute(PDO::ATTR_ERRMODE, PDO::ERRMODE_EXCEPTION);
// 准备 sql 并绑定参数
$stmt = $conn->prepare("INSERT INTO MyGuests (firstname, lastname, email)
VALUES (:firstname, :lastname, :email)");
$stmt->bindParam(':firstname', $firstname);
$stmt->bindParam(':lastname', $lastname);
$stmt->bindParam(':email', $email);
// 插入一行
$firstname = "John";
$lastname = "Doe";
$email = "john@example.com";
$stmt->execute();
// 插入另一行
$firstname = "Mary";
$lastname = "Moe";
$email = "mary@example.com";
$stmt->execute();
// 插入另一行
$firstname = "Julie";
$lastname = "Dooley";
$email = "julie@example.com";
$stmt->execute();
echo "新记录已成功创建";
} catch(PDOException $e) {
echo "错误: " . $e->getMessage();
}
$conn = null;
?>
相关
视频
RELATED VIDEOS
科技资讯
1
2
3
4
5
6
7
8
9
精选课程
共5课时
17.3万人学习
共49课时
77.4万人学习
共29课时
62万人学习
共25课时
39.5万人学习
共43课时
71.3万人学习
共25课时
61.9万人学习
共22课时
23.1万人学习
共28课时
34.1万人学习
共89课时
125.8万人学习