结论:必须用 mysqli 面向对象+预处理语句实现 crud,严格校验输入(filter_input)、防止 sql 注入(prepare/bind_param)、区分前后端逻辑,并对 id 存在性、权限、空值、xss 等做全方位防护。

直接说结论:用原生 PHP + MySQL 实现基础文章 CRUD,不需要框架,但必须隔离数据库操作、防止 SQL 注入、区分前后端逻辑——否则很快会卡在 mysqli_query() 报错或 Notice: Undefined index 上。
怎么安全地连接数据库并读取文章列表
很多人一上来就写 mysql_connect(),这函数早在 PHP 7.0 就被移除了,必须用 mysqli 或 PDO。推荐 mysqli(轻量、够用),且要用面向对象方式+预处理语句。
- 连接失败时,
new mysqli()返回false,不能只靠@抑制错误,得显式检查$mysqli->connect_error - 查列表不要拼接
"SELECT * FROM posts WHERE id = " . $_GET['id']—— 这是典型 SQL 注入入口,一律改用prepare()+bind_param() - 如果表里有
content字段很长,SELECT *会拖慢列表页,明确写SELECT id, title, created_at FROM posts
$mysqli = new mysqli("localhost", "user", "pass", "blog");
if ($mysqli->connect_error) die("连接失败: " . $mysqli->connect_error);
$stmt = $mysqli->prepare("SELECT id, title, created_at FROM posts ORDER BY created_at DESC");
$stmt->execute();
$result = $stmt->get_result();
while ($row = $result->fetch_assoc()) {
echo "
为什么 POST 提交后总是插入空记录或报错
核心问题出在表单提交路径、$_POST 键名不一致、以及没做空值校验。比如表单里写 <input name="post_title">,PHP 却去取 $_POST['title'],结果就是 NULL 插进数据库。
- 确保 HTML 表单的
method="POST"且action指向处理脚本(如save.php),不是当前页面又没判$_SERVER['REQUEST_METHOD'] === 'POST' - 所有
$_POST字段必须用isset()或filter_input(INPUT_POST, 'title')判断是否存在,再用trim()去首尾空格 - 插入前必须对
content字段做htmlspecialchars()(防 XSS)和mysqli_real_escape_string()(仅当不用预处理时)——但更推荐预处理
if ($_SERVER['REQUEST_METHOD'] === 'POST') {
$title = trim(filter_input(INPUT_POST, 'title', FILTER_SANITIZE_STRING));
$content = trim(filter_input(INPUT_POST, 'content', FILTER_SANITIZE_STRING));
if (!empty($title)) {
$stmt = $mysqli->prepare("INSERT INTO posts (title, content, created_at) VALUES (?, ?, NOW())");
$stmt->bind_param("ss", $title, $content);
$stmt->execute();
}
}
编辑文章时 GET 参数 ID 被篡改导致更新错行
用户手动改浏览器地址栏里的 ?id=123 是常态,不能信任这个值。必须在更新前查一次该 ID 是否真实存在、且属于当前操作上下文(比如是否已删除、是否权限匹配)。
- 用
filter_input(INPUT_GET, 'id', FILTER_VALIDATE_INT)强制转成整数,非数字直接拒绝 - 执行
UPDATE前先SELECT COUNT(*)确认该id存在,不存在就跳 404 或提示“文章不存在” - 避免用
UPDATE posts SET ... WHERE id = $_GET['id']这种裸写法,哪怕只是后台系统,也应统一走预处理
$id = filter_input(INPUT_GET, 'id', FILTER_VALIDATE_INT);
if (!$id) { http_response_code(400); die("无效ID"); }
<p>$stmt = $mysqli->prepare("SELECT id FROM posts WHERE id = ?");
$stmt->bind_param("i", $id);
$stmt->execute();
if ($stmt->get_result()->num_rows === 0) {
die("文章不存在");
}</p><p>// 再执行 UPDATE...
$stmt = $mysqli->prepare("UPDATE posts SET title = ?, content = ? WHERE id = ?");
$stmt->bind_param("ssi", $title, $content, $id);
$stmt->execute();</p>
真正麻烦的不是写完增删改查,而是每一步都要考虑:输入是否可信、输出是否被转义、错误是否暴露敏感信息、ID 是否越权访问。这些点漏一个,上线后就不是“功能能用”,而是“随时被扫出漏洞”。
php免费学习视频:立即使用
踏上前端学习之旅,开启通往精通之路!从前端基础到项目实战,循序渐进,一步一个脚印,迈向巅峰!











