AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / coding / 问题 / 77557744
Accepted
shingo
shingo
Asked: 2023-11-27 22:42:29 +0800 CST2023-11-27 22:42:29 +0800 CST 2023-11-27 22:42:29 +0800 CST

如何在执行语句中使用存储过程参数?

  • 772

我有一个简单的存储过程:

DELIMITER $$
CREATE PROCEDURE `findUserByName`(IN `name` VARCHAR(36))
BEGIN
  set @name = name;
  PREPARE findStmt FROM 'SELECT * FROM user WHERE name=?';
  EXECUTE findStmt USING @name;
END$$

我在 PHP 中使用prepare 方法调用它:

$stmt = $mysqli->prepare('CALL findUserByName(?)');
$stmt->execute([$inputName]);

我对上面的代码有两个疑问:

  1. 这个赋值语句set @name = name;显得有些多余,我可以直接使用参数吗name?MySQL不允许我使用USING name,我也尝试过将参数名称改为@name,但不会被识别。

  2. 既然我在PHP中使用了prepare方法,那么将参数与SQL连接起来是否安全?

    set @sql = CONCAT('SELECT * FROM user WHERE name=''', name, '''');
    PREPARE findStmt FROM @sql;
    EXECUTE findStmt;
    
  • 2 2 个回答
  • 26 Views

2 个回答

  • Voted
  1. slaakso
    2023-11-27T23:14:16+08:002023-11-27T23:14:16+08:00

    为过程参数选择一个不同的名称,避免与列名称重复。然后您可以直接在查询中使用该参数:

    DELIMITER $$
    CREATE PROCEDURE findUserByName(in_name VARCHAR(36))
    BEGIN
      SELECT * FROM user WHERE name=in_name;
    END
    $$
    
    • 2
  2. Best Answer
    Bill Karwin
    2023-11-27T22:50:25+08:002023-11-27T22:50:25+08:00
    1. 不,您不能使用局部变量作为EXECUTE. @我同意这很奇怪且令人不满意,因为您必须设置一个看似多余的用户定义变量(带有印记的类型)。

    https://dev.mysql.com/doc/refman/8.0/en/execute.html说:

    参数值只能由用户变量提供

    1. 不,如果字符串可能包含不受信任的内容,则将字符串连接到动态 SQL 中是不安全的。这称为 SQL 注入,它是错误或数据泄露的常见来源。

      在上面的示例中,如果有人输入自己的名字“O'Reilly”,会发生什么?

      您可能会看到“使用准备好的语句”来保护您的代码免受 SQL 注入的建议,但仅仅使用PREPARE并不神奇。它不会祝福不安全的 SQL 使其变得安全。建议应该是“使用参数”。使用参数是必要的,但保证安全的重要部分PREPARE是参数,而不是。PREPARE


    回复您的评论:

    ...如果可以在查询中直接使用参数或变量,那么在什么情况下我必须在存储过程中使用准备语句?

    如果您的查询在创建过程时是固定的,并且与之组合的变量仅替换标量值,那么您不需要使用PREPARE/EXECUTE.

    如果查询的语法部分基于过程的逻辑,则必须使用动态 SQL。也就是说,您不仅需要以变量的形式将标量值与查询组合起来,还需要修改查询本身,例如修改表达式或关键字 - 除了简单标量值之外的任何内容。

    您可能也对我在这里的答案感兴趣:通过 MySQL 连接器在存储过程中进行 SQL 注入PREPARE/EXECUTE我写这篇文章是为了进一步解释关于何时解析查询的本质。为了了解 SQL 注入的风险,了解这一点非常重要。

    • 1

相关问题

  • 将复制活动的序列号添加到 Blob

  • Packer 动态源重复工件

  • 选择每组连续 1 的行

  • 图形 API 调用列表 subscribedSkus 状态权限不足,但已授予权限

  • 根据列值创建单独的 DF 的函数

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    使用 <font color="#xxx"> 突出显示 html 中的代码

    • 2 个回答
  • Marko Smith

    为什么在传递 {} 时重载解析更喜欢 std::nullptr_t 而不是类?

    • 1 个回答
  • Marko Smith

    您可以使用花括号初始化列表作为(默认)模板参数吗?

    • 2 个回答
  • Marko Smith

    为什么列表推导式在内部创建一个函数?

    • 1 个回答
  • Marko Smith

    我正在尝试仅使用海龟随机和数学模块来制作吃豆人游戏

    • 1 个回答
  • Marko Smith

    java.lang.NoSuchMethodError: 'void org.openqa.selenium.remote.http.ClientConfig.<init>(java.net.URI, java.time.Duration, java.time.Duratio

    • 3 个回答
  • Marko Smith

    为什么 'char -> int' 是提升,而 'char -> Short' 是转换(但不是提升)?

    • 4 个回答
  • Marko Smith

    为什么库中不调用全局变量的构造函数?

    • 1 个回答
  • Marko Smith

    std::common_reference_with 在元组上的行为不一致。哪个是对的?

    • 1 个回答
  • Marko Smith

    C++17 中 std::byte 只能按位运算?

    • 1 个回答
  • Martin Hope
    fbrereto 为什么在传递 {} 时重载解析更喜欢 std::nullptr_t 而不是类? 2023-12-21 00:31:04 +0800 CST
  • Martin Hope
    比尔盖子 您可以使用花括号初始化列表作为(默认)模板参数吗? 2023-12-17 10:02:06 +0800 CST
  • Martin Hope
    Amir reza Riahi 为什么列表推导式在内部创建一个函数? 2023-11-16 20:53:19 +0800 CST
  • Martin Hope
    Michael A fmt 格式 %H:%M:%S 不带小数 2023-11-11 01:13:05 +0800 CST
  • Martin Hope
    God I Hate Python C++20 的 std::views::filter 未正确过滤视图 2023-08-27 18:40:35 +0800 CST
  • Martin Hope
    LiDa Cute 为什么 'char -> int' 是提升,而 'char -> Short' 是转换(但不是提升)? 2023-08-24 20:46:59 +0800 CST
  • Martin Hope
    jabaa 为什么库中不调用全局变量的构造函数? 2023-08-18 07:15:20 +0800 CST
  • Martin Hope
    Panagiotis Syskakis std::common_reference_with 在元组上的行为不一致。哪个是对的? 2023-08-17 21:24:06 +0800 CST
  • Martin Hope
    Alex Guteniev 为什么编译器在这里错过矢量化? 2023-08-17 18:58:07 +0800 CST
  • Martin Hope
    wimalopaan C++17 中 std::byte 只能按位运算? 2023-08-17 17:13:58 +0800 CST

热门标签

python javascript c++ c# java typescript sql reactjs html

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve