1
我想知道如果我仍然應該在這種情況下使用mysqli_real_escape_stringPHP |庫MySQLi:使用..real_escape ..有確切的參數?
我有一個被接受的url參數的集合列表,否則他們被忽略。
if(isset($_GET["data"])) {
$data = $_GET["data"];
switch($data) {
case "one" :
//do x
$sql = "SELECT * FROM table WHERE page='".$data."'";
break;
case "two" :
//do x
break;
case "three" :
//do x
break;
}
}
你不及格,除了已知的字符串來查詢任何東西。你可以安全地避免逃跑。 – bansi