分享至
$data = $pdo->query( "SELECT * FROM `user` WHERE `session` = '".$_SESSION['user-session']."' " ); $_data = mysqli_fetch_array($data);
我是用這個 $_data 去取欄位值LIKE $_data['name'];只是很好奇有辦法簡化嗎?
$_data
$_data['name'];
已邀請的邦友 {{ invite_list.length }}/5
這樣吧,只是sql還是要改用parameter,才不會有sql injection的問題
$_data = mysqli_fetch_array($pdo->query( "SELECT * FROM `user` WHERE `session` = '".$_SESSION['user-session']."' " ));
你少了一個`
我原本也是想這個`
mysqli 不是改善 injection問題了嗎?
你這樣寫是沒辦法避開 injection 的, 只要看到用 . 去連接 SQL 語法, 就是一個注入點
.
IT邦幫忙