用反斜槓將引號退出。像'sumit \'s'一樣。
下面是一個例子功能,採用mysqli_real_escape_string:
<?php
$con=mysqli_connect("localhost","my_user","my_password","my_db");
// Check connection
if (mysqli_connect_errno()) {
echo "Failed to connect to MySQL: " . mysqli_connect_error();
}
// escape variables for security
$firstname = mysqli_real_escape_string($con, $_POST['firstname']);
$lastname = mysqli_real_escape_string($con, $_POST['lastname']);
$age = mysqli_real_escape_string($con, $_POST['age']);
$sql="INSERT INTO Persons (FirstName, LastName, Age)
VALUES ('$firstname', '$lastname', '$age')";
if (!mysqli_query($con,$sql)) {
die('Error: ' . mysqli_error($con));
}
echo "1 record added";
mysqli_close($con);
?>
參考:http://www.w3schools.com/php/func_mysqli_real_escape_string.asp
在你的情況下,它應該是mysql_real_escape_string($name)
請不要認爲OP使用**危險**和**不安全**'mysql_ *'功能,*總是詢問。* –
你沒有錯。但也不要假定用戶肯定使用mysqli擴展名而不是mysql。 @RajdeepPaul –
這就是爲什麼我說,*總是問* OP使用什麼驅動程序。庫MySQLi? PDO?誰知道。 –