Mysql
 sql >> Base de données >  >> RDS >> Mysql

Génération d'une requête SQL basée sur des paramètres d'URL

Il existe plusieurs façons de procéder, mais le plus simple serait de parcourir les colonnes acceptables, puis de les ajouter de manière appropriée.

// I generally use array and implode to do list concatenations. It avoids
// the need for a test condition and concatenation. It is debatable as to
// whether this is a faster design, but it is easier and chances are you 
// won't really need to optimize that much over a database table (a table
// with over 10 columns generally needs to be re-thought)
$search = array();
// you want to white-list here. It is safer and it is more likely to prevent
// destructive user error.
$valid  = array( 'condition', 'brand' /* and so on */ );


foreach( $valid as $column )
{
   // does the key exist?
   if( isset( $_GET[ $column ] ) )
   {
      // add it to the search array.
      $search[] = $column . ' = ' . mysql_real_escape_string( $_GET[ $column ] );
   }
}
$sql = 'SELECT * FROM TABLE_NAME WHERE ' . implode( ' AND ', $search );
// run your search.

Si vous essayez vraiment de vous débarrasser des instructions "si", vous pouvez utiliser ceci :

$columns = array_intersect( $valid, array_keys( $_GET ) );
foreach( $columns as $column )
{
    $search[] = $column . ' = ' . mysql_real_escape_string( $_GET[ $column ] );
}
$sql = 'SELECT * FROM TABLE_NAME WHERE ' . implode( ' AND ', $search );

Mais vous souhaiterez peut-être exécuter des tests de performance réels pour déterminer s'il s'agit d'une option nettement meilleure.