Pomoc - Szukaj - Użytkownicy - Kalendarz
Pełna wersja: [MySQL][PHP]Zmienna w poleceniu PDO
Forum PHP.pl > Forum > Przedszkole
piekarz
Witam.
W poniższym zapytaniu do bazy MSQLi używam PDO. O ile w poniższym zapytaniu nie ma problemu i wszystko działa jak należy, to takie proste zapytanie "query" jest potencjalnie niebezpieczne.
  1. public function addVote($type,$artId){
  2. $vote = $this->db->query("UPDATE votes SET $type=$type+1 WHERE art_id=$artId");
  3. }


Chciałem użyć bindowania danych jak poniżej ale niestety PDO sypie błędem.
  1. public function addVote($type,$artId){
  2. $vote = $this->db->prepare("UPDATE votes SET :col=:type+1 WHERE art_id=:artId");
  3. $vote->bindValue(':type', $type, PDO::PARAM_STR);
  4. $vote->bindValue(':col', $type, PDO::PARAM_STR);
  5. $vote->bindValue(':artId', $artId, PDO::PARAM_INT);
  6. $vote->execute();
  7. }


Czy ktoś wie może jak napisać update z inkrementacją?

A po drugie. Może nie ma tu sensu stosować bindowania jeśli obie te zmienne nie pochodzą z formularza tylko z atrybutów HTML?

Dziękuję

trueblue
Nie można bindować nazw kolumn i tabel.
piekarz
Sprawdziłem jeszcze raz i tym razem nazwę kolumny zapisałem jako zmienną. I też nie działa. Więc czy można to polecenie z inkrementacją zapisać inaczej?

  1. public function addVote($type,$artId){
  2. $vote = $this->db->prepare("UPDATE votes SET $type=:type+1 WHERE art_id=:artId");
  3. $vote->bindValue(':type', $type, PDO::PARAM_STR);
  4. $vote->bindValue(':col', $type, PDO::PARAM_STR);
  5. $vote->bindValue(':artId', $artId, PDO::PARAM_INT);
  6. $vote->execute();
  7. }
trueblue
A drugie type?
woxala123
Ha ha- to jest dopiero bindowanie(lepsze od mojego). oneeyedsmiley02.png
piekarz
Cytat(trueblue @ 4.02.2017, 16:42:20 ) *
A drugie type?

No tak. closedeyes.gif To ponowie pytanie drugie.
Czy jest ryzyko sql injection jeśli zmienne nie pochodzą z formularza tylko z atrybutów HTML?

Cytat(woxala123 @ 4.02.2017, 18:15:14 ) *
Ha ha- to jest dopiero bindowanie(lepsze od mojego). oneeyedsmiley02.png


Rozwiń temat albo daruj sobie takie odpowiedzi.
trueblue
http://stackoverflow.com/a/182353
To jest wersja lo-fi głównej zawartości. Aby zobaczyć pełną wersję z większą zawartością, obrazkami i formatowaniem proszę kliknij tutaj.
Invision Power Board © 2001-2025 Invision Power Services, Inc.