Mysql
 sql >> Base de données >  >> RDS >> Mysql

Comment créer une instruction préparée mysql sécurisée en php?

Voici un exemple utilisant mysqli (object-syntax - assez facile à traduire en syntaxe de fonction si vous le souhaitez) :

$db = new mysqli("host","user","pw","database");
$stmt = $db->prepare("SELECT * FROM mytable where userid=? AND category=? ORDER BY id DESC");
$stmt->bind_param('ii', intval($_GET['userid']), intval($_GET['category']));
$stmt->execute();

$stmt->store_result();
$stmt->bind_result($column1, $column2, $column3);

while($stmt->fetch())
{
    echo "col1=$column1, col2=$column2, col3=$column3 \n";
}

$stmt->close();

De plus, si vous voulez un moyen simple de saisir des tableaux associatifs (à utiliser avec SELECT *) au lieu d'avoir à spécifier exactement les variables à lier, voici une fonction pratique :

function stmt_bind_assoc (&$stmt, &$out) {
    $data = mysqli_stmt_result_metadata($stmt);
    $fields = array();
    $out = array();

    $fields[0] = $stmt;
    $count = 1;

    while($field = mysqli_fetch_field($data)) {
        $fields[$count] = &$out[$field->name];
        $count++;
    }
    call_user_func_array(mysqli_stmt_bind_result, $fields);
}

Pour l'utiliser, invoquez-le simplement au lieu d'appeler bind_result :

$stmt->store_result();

$resultrow = array();
stmt_bind_assoc($stmt, $resultrow);

while($stmt->fetch())
{
    print_r($resultrow);
}