103 个回复 | 最后更新于 2016-07-08
回复#86 @chenxi :
<?php $ValidCategory = [ 'tv' => 1, 'film' => 2 ]; $Category = Request('Get', 'category'); if (isset($ValidCategory[$Category])) { $Category = $ValidCategory[$Category]; } else { AlertMsg('404 Not Found', '404 Not Found', 404); }
然后你就可以拿$Category扔进SQL里了,这种情况下$Category的值也是确定的,直接拼接也不会有注入风险。
当然你也可以根据我的PDO库的文档去做参数绑定。
登录后方可回帖
点击会自动跳到编辑框啊。