$per->bindValue(':shet', $shet, PDO::PARAM_STR);
Цитата |
Если в приложении используются исключительно подготовленные запросы, разработчик может быть уверен, что никаких SQL инъекций случиться не может (однако, если другие части текста запроса записаны с неэкранированными символами, SQL инъекции все же возможны; здесь речь идет именно о параметрах) |
$sth=$dbh->prepare("insert into table_name (`data1`, `data2`, `data3`) values (?,?,?)");
$sth->bindParam(1,$data1);
$sth->bindParam(2,$data2);
$sth->bindParam(3,$data3);
$sth->execute();
$query = 'insert `test_table` ( `name`, `data` ) values ( :name, :data )';
$sth = $this->dbh->prepare( $query );
$result = $sth->execute( array ( 'name' => 'John', 'data' => 'doctor' ) );