有人可以解釋在字符串上使用mysql_real_escape_string或在列周圍環繞「``」之間的區別。如何通過PHP和mysql正確地轉義字符串
例如"insert into table (``column``) values ('$string')"
或
$escapestring = mysql_real_escape_string($string);
"insert into table (column) values ('$escapedstring')"
是什麼這兩個問題,我應該用區別?謝謝。
你應該可能既不使用也不使用。使用綁定參數。這是最安全的方式。 http://use-the-index-luke.com/sql/where-clause/bind-parameters?langtype=php – 2011-04-30 07:25:38
[我怎樣才能防止PHP中的SQL注入?](http:// stackoverflow。 COM /問題/ 60174 /如何-可以-I-防止-SQL注入式的PHP) – Kzqai 2016-09-07 01:34:24