MySQLi执行SQL如何设置预处理

落芳姑娘_6447

落芳姑娘_6447

2026-08-19

1017人浏览

原创

真正防sql注入需用mysqli::prepare()传纯模板(仅含?占位符),再通过bind_param()绑定变量,禁用pdo模拟预处理、校验动态标识符并设置正确字符集。

mysqli执行sql如何设置预处理

直接用 mysqli::prepare() 创建语句对象,再调用 bind_param() 和 execute(),才是真正的预处理。不是写个 PREPARE SQL 就算——那只是 MySQL 服务端语法,不防注入。

mysqli::prepare() 必须传纯模板,不能含用户输入

预处理生效的前提是 SQL 字符串里只出现 ? 占位符,所有变量值必须通过后续绑定传入。一旦把 $_GET、$_POST 拼进 SQL 字符串,哪怕后面用了 prepare(),也完全失效。

  • 危险写法:$sql = "SELECT * FROM users WHERE name = '" . $_GET['name'] . "'"; $stmt = $mysqli->prepare($sql); —— 拼接已发生,prepare() 来不及救
  • 正确写法:$sql = "SELECT * FROM users WHERE name = ?"; $stmt = $mysqli->prepare($sql);
  • 表名、列名、ORDER BY 字段、UNION 分支等无法用 ? 占位,必须白名单校验,例如 in_array($sort, ['id', 'created_at'], true)

bind_param() 的类型标识必须匹配实际数据

bind_param() 第一个参数是类型字符串,它控制数据库如何解析传入的值。错配不仅可能绕过校验,还会导致隐式转换或索引失效。

MySQL
MySQL

编写正确的MySQL查询,避免字符集、索引和锁方面的常见陷阱。

下载
  • "s":字符串,适用于 VARCHAR、TEXT 等字段;传整数如 123 会被转成字符串 "123"
  • "i":整数,适用于 INT、BIGINT;传字符串如 "1 OR 1=1" 会被强制截断为 1,但若字段是字符串类型,且 SQL 写成 WHERE status = ?,而 status 是 VARCHAR,就可能意外匹配到 "1" 开头的记录
  • 错误示例:bind_param("i", $username) 用于 WHERE username = ?(username 是 VARCHAR)——类型错配,既不安全也不合理

PDO 用户注意:禁用模拟预处理

PDO 默认开启 PDO::ATTR_EMULATE_PREPARES = true,此时 PHP 自己做参数替换,等同于字符串拼接,prepare() 形同虚设。

  • 必须显式关闭:new PDO($dsn, $user, $pass, [PDO::ATTR_EMULATE_PREPARES => false])
  • 确认 MySQL 版本 ≥ 5.1.17,否则原生预处理可能不可用
  • 命名参数(如 :name)和问号占位符安全等级一致,选哪个纯看可读性,不改变底层机制

执行前别漏掉字符集设置

如果连接未设字符集,宽字节注入仍可能发生——比如 %df%27 在 gbk 下被解析为单引号,绕过 mysqli_real_escape_string(),而预处理本身也会因编码不一致失效。

  • 务必在 mysqli 连接后立即调用:mysqli_set_charset($mysqli, 'utf8mb4')
  • 对 PDO,在 DSN 中加 ;charset=utf8mb4,或连接后执行 $pdo->exec("SET NAMES utf8mb4")
  • 仅靠 bind_param() 不足以兜底字符集问题

预处理不是开关一开就万事大吉的事。真正起作用的是「SQL 模板与数据在协议层彻底分离」这个事实,而它依赖你每一步都不越界:不拼接、不错型、不跳过字符集、不放行动态标识符。最容易被忽略的是 ORDER BY 和 IN 子句里的字段名——它们根本没法参数化,只能靠白名单硬控。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

mysql

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
LLVM自定义Pass怎么写
LLVM自定义Pass怎么写

本专题聚焦LLVM自定义Pass开发,整理Pass类结构、run()方法、PreservedAnalyses、CMake构建、插件注册、-load-pass-plugin加载和测试用例编写流程。

2026.09.30

80

10

LLVM RISC-V参数配置教程
LLVM RISC-V参数配置教程

本专题介绍LLVM对RISC-V基础ISA和扩展的支持方式,涵盖RV32、RV64、标准扩展、实验性扩展、厂商扩展、-menable-experimental-extensions和版本差异。

2026.09.30

80

14

LLVM IR中间表示入门指南
LLVM IR中间表示入门指南

本专题整理LLVM IR的核心概念,包括中间表示作用、模块结构、函数、基本块、SSA形式、类型系统和常见语法,帮助新手理解LLVM编译流程中的关键层。

2026.09.30

40

12

PDF转图片方法
PDF转图片方法

需要把 PDF 页面用于上传、预览、分享或图片归档时,PDF 转图片方法专题整理 JPG/PNG 格式选择、逐页导出、清晰度设置、批量下载和结果检查等流程,帮助用户稳定完成 PDF 图片化处理。

2026.09.30

40

26

PixTV AI视频生成与无限画布创作
PixTV AI视频生成与无限画布创作

PixTV专题整理AI视频与视觉内容创作相关功能使用教程,涵盖AI生图、视频生成、无限画布、多模型创作、素材管理、声音音乐及视频剪辑等功能,帮助用户快速掌握PixTV从创意到成片的完整制作方法。

2026.09.29

60

15

Buffalo框架数据库开发全教程
Buffalo框架数据库开发全教程

本专题围绕Buffalo框架数据库开发,讲解database.yml多环境配置、soda与fizz迁移生成回滚、模型结构体标签、增删改查与条件查询、一对多与多对多关联、数据校验、回调钩子、事务处理及原生SQL执行能力。

2026.09.23

280

15

Buffalo框架路由与请求处理实操指南
Buffalo框架路由与请求处理实操指南

本专题讲解Buffalo框架路由与请求处理机制,涵盖路由注册与分组、资源路由、Handler编写规范、Context上下文方法、参数绑定、中间件编写挂载、Session与Cookie读写、Flash消息及错误页面定制方法。

2026.09.23

160

15

Buffalo框架零基础入门教程
Buffalo框架零基础入门教程

本专题整理Buffalo框架入门内容,涵盖Go环境准备、buffalo CLI安装、新项目生成、目录结构说明、dev热加载启动、数据库连接配置与常见报错排查,帮助新手按约定优于配置的思路跑通第一个Buffalo框架应用。

2026.09.23

120

15

Conan创建软件包配方指南
Conan创建软件包配方指南

本专题介绍通过conanfile.py创建软件包的方法,讲解包名、版本、依赖和构建设置等基础信息,以及source、build、package、package_info等常用方法的作用及编写思路。

2026.09.22

80

12

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL vs MySQL
PostgreSQL vs MySQL

共1课时 | 178人学习

使用phpenv集成环境安装极致CMS
使用phpenv集成环境安装极致CMS

共2课时 | 283人学习