注意PDO-bindParam中的一个陷阱(不能在foreach循环中使用)

9833次阅读 516人点赞 作者: WuBin 发布时间: 2021-07-20 16:00:45
扫码到手机查看

案例代码

$dbh = new PDO('mysql:host=localhost;dbname=test', "test");

$sql = "INSERT INTO `user` (`username`, `password`) VALUES (:username, :password)";

$statement = $dbh->prepare($query);

$bind_params = array(
    ':username' => "wubin", 
    ':password' => "work"
);

foreach( $bind_params as $key => $value ){
    $statement->bindParam($key, $value);
}
$statement->execute();

请问, 最终执行的SQL语句是什么, 上面的代码是否有什么问题?

案例分析

我想大部分同学会认为, 最终执行的SQL是:

INSERT INTO `user` (`username`, `password`) VALUES ("wubin", "work"); // 错的

但是, 可惜的是, 你错了, 最终执行的SQL是:

INSERT INTO `user` (`username`, `password`) VALUES ("work", "work"); // 正确的最终结果

是不是很大的一个坑呢?这个问题, 来自今天的一个Bug报告:#63281

究其原因, 也就是bindParam和bindValue的不同之处, bindParam要求第二个参数是一个引用变量(reference)。

让我们把上面的代码的foreach拆开, 也就是这个foreach:

foreach( $bind_params as $key => $value ){
    $statement->bindParam($key, $value);
}

相当于:

# 第一次循环
$value = $bind_params[":username"];
//此时, :username是对$value变量的引用
$statement->bindParam(":username", &$value); 

# 第二次循环
// $value被覆盖成了:password的值
$value = $bind_params[":password"]; 
$statement->bindParam(":password", &$value);

所以, 在使用bindParam的时候, 尤其要注意和foreach联合使用的这个陷阱. 那么正确的作法呢?

正确的做法

将bingParam替换为bindValue

使用bindValue代替bindParam(推荐), 或者直接在execute中传递整个参数数组

foreach( $bind_params as $key => $value ){
    $statement->bindValue($key, $value);
}

直接在execute中传递整个参数数组

$statement = $dbh->prepare($sql);
$statement->execute([ ':username' => 'wubin, ':password' => 'work ]);
或者$statement->execute($bind_param);

bindValue更多操作请见下方《四》

不要使用foreach, 而是手动赋值

$statement->bindParam(":username", $bind_params[":username"]); 
$statement->bindParam(":password", $bind_params[":password"]);

同理,也可以在循环中:

foreach( $bind_params as $key => $value ){
    $statement->bindParam($key, $bind_params[$key]);
}

使用foreach和reference(不推荐)

foreach( $bind_params as $key => &$value ) { //注意这里需要加&
    $statement->bindParam($key, $value);
}

最后, 展开了说, 对于要求参数是引用, 并且有滞后处理的函数, 都要在使用foreach的时候, 谨慎!

bindValue使用

语法

bool PDOStatement::bindValue(mixed $parameter,mixed $value[,int$data_type=PDO::PARAM_STR])

绑定一个值到用作预处理的 SQL 语句中的对应命名占位符或问号占位符。

参数

parameter参数标识符。对于使用命名占位符的预处理语句,应是类似 :name 形式的参数名。对于使用问号占位符的预处理语句,应是以1开始索引的参数位置。

value绑定到参数的值

data_type使用 PDO::PARAM_* 常量明确地指定参数的类型。常用的有:

  • PDO::PARAM_STR:字符串类型
  • PDO::PARAM_INT:整型
  • PDO::PARAM_BOOL: 布尔类型
  • PDO::PARAM_NULL :null数据类型
更多类型请参见《PHP与Mysql程序设计(第五版)》P367页

返回值

成功时返回 TRUE, 或者在失败时返回 FALSE。

案例

执行一条使用命名占位符的预处理语句:

// 通过绑定的 PHP 变量执行一条预处理语句
$calories = 150;
$colour = 'red';
$sth = $dbh->prepare(
    'SELECT name, colour, calories
    FROM fruit
    WHERE calories < :calories AND colour = :colour'
);
$sth->bindValue(':calories', $calories, PDO::PARAM_INT);
$sth->bindValue(':colour', $colour, PDO::PARAM_STR);
$sth->execute();

执行一条使用问号占位符的预处理语句

// 通过绑定的 PHP 变量执行一条预处理语句
$calories = 150;
$colour = 'red';
$sth = $dbh->prepare('SELECT name, colour, calories
    FROM fruit
    WHERE calories < ? AND colour = ?');
$sth->bindValue(1, $calories, PDO::PARAM_INT);
$sth->bindValue(2, $colour, PDO::PARAM_STR);
$sth->execute();

第一个参数比如(1,2)就代表?在sql语句中的偏移量了,代表sql语句中的第几个参数。

其中data-type(PDO::PARAM_INT)等是可以省略的。

相关资料

点赞 支持一下 觉得不错?客官您就稍微鼓励一下吧!
关键词:bindParam,foreach
推荐阅读
  • uniapp实现被浏览器唤起的功能

    当用户打开h5链接时候,点击打开app若用户在已经安装过app的情况下直接打开app,若未安装过跳到应用市场下载安装这个功能在实现上主要分为两种场景,从普通浏览器唤醒以及从微信唤醒。

    9603次阅读 623人点赞 发布时间: 2022-12-14 16:34:53 立即查看
  • Vue

    盘点Vue2和Vue3的10种组件通信方式

    Vue中组件通信方式有很多,其中Vue2和Vue3实现起来也会有很多差异;本文将通过选项式API组合式API以及setup三种不同实现方式全面介绍Vue2和Vue3的组件通信方式。

    4297次阅读 317人点赞 发布时间: 2022-08-19 09:40:16 立即查看
  • JS

    几个高级前端常用的API

    推荐4个前端开发中常用的高端API,分别是MutationObserver、IntersectionObserver、getComputedstyle、getBoundingClientRect、requ...

    14452次阅读 948人点赞 发布时间: 2021-11-11 09:39:54 立即查看
  • PHP

    【正则】一些常用的正则表达式总结

    在日常开发中,正则表达式是非常有用的,正则表达式在每个语言中都是可以使用的,他就跟JSON一样,是通用的。了解一些常用的正则表达式,能大大提高你的工作效率。

    13497次阅读 491人点赞 发布时间: 2021-10-09 15:58:58 立即查看
  • 【中文】免费可商用字体下载与考证

    65款免费、可商用、无任何限制中文字体打包下载,这些字体都是经过长期验证,经得住市场考验的,让您规避被无良厂商起诉的风险。

    12015次阅读 963人点赞 发布时间: 2021-07-05 15:28:45 立即查看
  • Vue

    Vue3开发一个v-loading的自定义指令

    在vue3中实现一个自定义的指令,有助于我们简化开发,简化复用,通过一个指令的调用即可实现一些可高度复用的交互。

    16376次阅读 1307人点赞 发布时间: 2021-07-02 15:58:35 立即查看
  • JS

    关于手机上滚动穿透问题的解决

    当页面出现浮层的时候,滑动浮层的内容,正常情况下预期应该是浮层下边的内容不会滚动;然而事实并非如此。在PC上使用css即可解决,但是在手机端,情况就变的比较复杂,就需要禁止触摸事件才可以。

    15187次阅读 1234人点赞 发布时间: 2021-05-31 09:25:50 立即查看
  • Vue

    Vue+html2canvas截图空白的问题

    在使用vue做信网单页专题时,有海报生成的功能,这里推荐2个插件:一个是html2canvas,构造好DOM然后转canvas进行截图;另外使用vue-canvas-poster(这个截止到2021年3月...

    29853次阅读 2347人点赞 发布时间: 2021-03-02 09:04:51 立即查看
  • Vue

    vue-router4过度动画无效解决方案

    在初次使用vue3+vue-router4时候,先后遇到了过度动画transition进入和退出分别无效的情况,搜遍百度没没找到合适解决方法,包括vue-route4有一些API都进行了变化,以前的一些操...

    25911次阅读 1994人点赞 发布时间: 2021-02-23 13:37:20 立即查看
交流 收藏 目录