> 백엔드 개발 > PHP 튜토리얼 > PHP PDO 준비 문에 테이블 이름을 바인딩할 수 있나요?

PHP PDO 준비 문에 테이블 이름을 바인딩할 수 있나요?

Susan Sarandon
풀어 주다: 2024-11-27 10:43:14
원래의
469명이 탐색했습니다.

Can You Bind Table Names in PHP PDO Prepared Statements?

PHP PDO - 테이블 이름 바인딩

PDO(PHP Data Object)에서 테이블 이름을 준비된 테이블 이름에 바인딩할 수 있습니까?

답변:

아니요, PDO에서는 테이블 이름을 바인딩하는 것이 불가능합니다.

테이블 이름을 바인딩하면 다음과 같은 보안 위험이 발생합니다. 이를 통해 사용자는 데이터베이스의 모든 테이블에 액세스할 수 있습니다. 승인된 테이블만 쿼리할 수 있도록 테이블 이름을 화이트리스트에 추가하는 것이 좋습니다.

대체 접근 방식:

테이블 메타데이터에 안전하게 액세스하려면 테이블에 대한 상위 클래스 생성을 고려하세요. 다음과 같은 테이블 클래스:

abstract class AbstractTable {
    private $table;
    private $db;

    public function __construct(PDO $pdo) {
        $this->db = $pdo;
    }

    public function describe() {
        return $this->db->query("DESCRIBE `$this->table`")->fetchAll();
    }
}
로그인 후 복사

그런 다음 각 테이블에 대해 다음과 같은 특정 클래스를 만듭니다. as:

class MyTable extends AbstractTable {
    private $table = 'my_table';
}
로그인 후 복사

이 접근 방식을 사용하면 테이블 메타데이터에 안전하게 액세스할 수 있습니다.

$pdo = new PDO(...);
$table = new MyTable($pdo);
$fields = $table->describe();
로그인 후 복사

위 내용은 PHP PDO 준비 문에 테이블 이름을 바인딩할 수 있나요?의 상세 내용입니다. 자세한 내용은 PHP 중국어 웹사이트의 기타 관련 기사를 참조하세요!

원천:php.cn
본 웹사이트의 성명
본 글의 내용은 네티즌들의 자발적인 기여로 작성되었으며, 저작권은 원저작자에게 있습니다. 본 사이트는 이에 상응하는 법적 책임을 지지 않습니다. 표절이나 침해가 의심되는 콘텐츠를 발견한 경우 admin@php.cn으로 문의하세요.
저자별 최신 기사
인기 튜토리얼
더>
최신 다운로드
더>
웹 효과
웹사이트 소스 코드
웹사이트 자료
프론트엔드 템플릿