Здравейте,
За връзка с базата данни използвам PDO под PHP. Типът на базата данни е SQLite или MySQL спрямо случая. И двете поддържат Prepared Statements.
Въпросът ми е добра практика ли е за всички заявки да се използва Prepared Statement, дори за малките такива, при които се извлича само един ред или дори едно поле?
Под PDO ескейпването против SQL Injection е малко бъгаво, в смисъл, слага кавички и около целия низ, което създава много проблеми. Лесно се коригира, но се замислих и за другия вариант.
Притесненията ми са по отношение на производителност. Знам, че при подобна предварителна подготовка на заявки се получава лек overhead. Затова питам добра практика ли е според вас навсякъде да се прави с PS?
За връзка с базата данни използвам PDO под PHP. Типът на базата данни е SQLite или MySQL спрямо случая. И двете поддържат Prepared Statements.
Въпросът ми е добра практика ли е за всички заявки да се използва Prepared Statement, дори за малките такива, при които се извлича само един ред или дори едно поле?
Под PDO ескейпването против SQL Injection е малко бъгаво, в смисъл, слага кавички и около целия низ, което създава много проблеми. Лесно се коригира, но се замислих и за другия вариант.
Притесненията ми са по отношение на производителност. Знам, че при подобна предварителна подготовка на заявки се получава лек overhead. Затова питам добра практика ли е според вас навсякъде да се прави с PS?