我已經閱讀了許多關於SQL注入的內容。但它不適用於此代碼:爲什麼我的mysql_real_escape_string不起作用?
$inputform= $_GET["password"];
$query = "INSERT INTO user(password) VALUES ('".mysql_real_escape_string($inputform)."')";
例如我使用此示例:O'Conner
。當我提交它並查看我的表時,有O'Connor
而不是O\'Conner
。
謝謝
+1還提到參數化查詢(['mysqli :: prepare'](http://ch2.php.net/manual/en/mysqli.prepare.php)) – 2010-08-12 12:07:48