在网上只找到了一种破解Mysql数据库的方法——sql注入。但是,我还找到了一个关于如何防止不需要的字符进入的解决方案mysql_query:
$query = sprintf("SELECT * FROM sometable WHERE somevar='%s'",
mysql_real_escape_string($var));
mysql_query($query);
然而,许多人强烈建议切换到其他扩展来使用 Mysql(例如 PDO),因为考虑到原始 API 先验是不安全的并且功能不够。我不是在抱怨后者,但安全对我来说很重要。
问题是:上面的代码是否完全保护我免受黑客攻击?如果没有,我是否可以在不切换到其他扩展程序的情况下完全安全?

