天天躁日日躁狠狠躁AV麻豆-天天躁人人躁人人躁狂躁-天天澡夜夜澡人人澡-天天影视香色欲综合网-国产成人女人在线视频观看-国产成人女人视频在线观看

pdo中使用參數化查詢sql

方法 bindParam() 和 bindValue() 非常相似。
唯一的區別就是前者使用一個php變量綁定參數,而后者使用一個值。
所以使用bindParam是第二個參數只能用變量名,而不能用變量值,而bindValue至可以使用具體值。
復制代碼 代碼如下:
$stm = $pdo->prepare("select * from users where user = :user");
$user = "jack";
//正確
$stm->bindParam(":user",$user);
//錯誤
//$stm->bindParam(":user","jack");
//正確
$stm->bindValue(":user",$user);
//正確
$stm->bindValue(":user","jack");

另外在存儲過程中,bindParam可以綁定為input/output變量,如下面:
復制代碼 代碼如下:
$stm = $pdo->prepare("call func(:param1)");
$param1 = "abcd";
$stm->bindParam(":param1",$param1); //正確
$stm->execute();

存儲過程執行過后的結果可以直接反應到變量上。
對于那些內存中的大數據塊參數,處于性能的考慮,應優先使用前者。
--------------------------------------------------
http://zh.wikipedia.org/wiki/%E5%8F%83%E6%95%B8%E5%8C%96%E6%9F%A5%E8%A9%A2
參數化查詢
參數化查詢(Parameterized Query 或 Parameterized Statement)是指在設計與數據庫連結并訪問數據時,在需要填入數值或數據的地方,使用參數 (Parameter) 來給值,這個方法目前已被視為最有效可預防SQL注入攻擊 (SQL Injection) 的攻擊手法的防御方式。有部份的開發人員可能會認為使用參數化查詢,會讓程序更不好維護,或者在實現部份功能上會非常不便[來源請求],然而,使用參數化查詢造成的額外開發成本,通常都遠低于因為SQL注入攻擊漏洞被發現而遭受攻擊,所造成的重大損失。
除了安全因素,相比起拼接字符串的 SQL 語句,參數化的查詢往往有性能優勢。因為參數化的查詢能讓不同的數據通過參數到達數據庫,從而公用同一條 SQL 語句。大多數數據庫會緩存解釋 SQL 語句產生的字節碼而省下重復解析的開銷。如果采取拼接字符串的 SQL 語句,則會由于操作數據是 SQL 語句的一部分而非參數的一部分,而反復大量解釋 SQL 語句產生不必要的開銷。
目錄
* 1 原理
* 2 SQL 指令撰寫方法
o 2.1 Microsoft SQL Server
o 2.2 Microsoft Access
o 2.3 MySQL
o 2.4 PostgreSQL/SQLite
* 3 客戶端程序撰寫方法
o 3.1 ADO.NET
o 3.2 PDO
o 3.3 JDBC
o 3.4 Cold Fusion
[編輯] 原理
在使用參數化查詢的情況下,數據庫服務器不會將參數的內容視為SQL指令的一部份來處理,而是在數據庫完成 SQL 指令的編譯后,才套用參數運行,因此就算參數中含有具破壞性的指令,也不會被數據庫所運行。
[編輯] SQL 指令撰寫方法
在撰寫 SQL 指令時,利用參數來代表需要填入的數值,例如:
[編輯] Microsoft SQL Server
Microsoft SQL Server 的參數格式是以 "@" 字符加上參數名稱而成,SQL Server 亦支持匿名參數 "?"。
SELECT * FROM myTable WHERE myID = @myID
INSERT INTO myTable (c1, c2, c3, c4) VALUES (@c1, @c2, @c3, @c4)
[編輯] Microsoft Access
Microsoft Access 不支持具名參數,只支持匿名參數 "?"。
UPDATE myTable SET c1 = ?, c2 = ?, c3 = ? WHERE c4 = ?
[編輯] MySQL
MySQL 的參數格式是以 "?" 字符加上參數名稱而成。
UPDATE myTable SET c1 = ?c1, c2 = ?c2, c3 = ?c3 WHERE c4 = ?c4
[編輯] PostgreSQL/SQLite
PostgreSQL 和 SQLite 的參數格式是以 “:” 加上參數名而成。當然,也支持類似 Access 的匿名參數。
UPDATE "myTable" SET "c1" = :c1, "c2" = :c2, "c3" = :c3 WHERE "c4" = :c4
[編輯] 客戶端程序撰寫方法
在客戶端代碼中撰寫使用參數的代碼,例如:
[編輯] ADO.NET
ADO.NET用于ASP.NET之內。
SqlCommand sqlcmd = new SqlCommand("INSERT INTO myTable (c1, c2, c3, c4) VALUES (@c1, @c2, @c3, @c4)", sqlconn);
sqlcmd.Parameters.AddWithValue("@c1", 1); // 主站蜘蛛池模板: 色综合久久久久久 | 灌满内射HP1V1 | 亚洲成人日韩 | 久久99免费视频 | 免费高清国产 | 亚洲国产中文字幕在线视频综合 | 亚洲 天堂 国产在线播放 | 国产亚洲人成在线视频 | 欧美 亚洲 有码中文字幕 | 69SEX久久精品国产麻豆 | 精品三级久久久久电影网1 精品日韩视频 | 久欠热视频精品首页 | 7723日本高清完整版在线观看 | 快播性爱电影 | 无码任你躁久久久久久老妇双奶 | 永久久久免费人妻精品 | 热热久久这里只有精品 | 狠狠躁日日躁人人爽 | 办公室丝袜老师在线观看 | 亚洲欧洲日产国产 最新 | 葵司中文第一次大战黑人 | gogogo高清在线观看 | 全部免费特黄特色大片看片 | 成人免费看片45分钟 | 美女夫妻内射潮视频 | 年轻的老师5理伦片 | 亚洲国产中文字幕在线视频 | 久热人人综合人人九九精品视频 | 猛烈抽插H1V1| 国产AV亚洲一区精午夜麻豆 | 午夜人妻理论片天堂影院 | 国语自产拍在线视频普通话 | 动漫女主被扒开双腿羞辱 | 一本道高清无码v | 亚洲精品久久久午夜麻豆 | 欧美精品九九99久久在观看 | 久久视频这里只精品6国产 久久视频在线视频观品15 | 老太婆性BBWBBW | 毛片网站在线观看 | 极品美女久久久久久久久久久 | 青柠高清在线观看完整版 |