关于Notice的问题,是因为那些变量没有传入,可以在用之前判断一下是否存在。改成$pwd=isset($_POST['password'])?md5($_POST['password']):'';就没事了
2017-09-04
4. 整个查询不会被发送到服务器,只有参数才会被发送,这减少了网络流量。
5. mysql 直接把参数保存在服务器的缓冲区内,不需要在内存中到处copy 数据
6. 预处理语句对安全性也有好处,它不需要在应用程序中对值进行转义和加引号,这更加方便,并且减少了遭SQL 注入攻击的可能性。
5. mysql 直接把参数保存在服务器的缓冲区内,不需要在内存中到处copy 数据
6. 预处理语句对安全性也有好处,它不需要在应用程序中对值进行转义和加引号,这更加方便,并且减少了遭SQL 注入攻击的可能性。
2017-07-27
预处理真的好处不只是为了防止sql注入
预处理语句会比多次执行查询效率高的多:
1. 服务器只需要解析一次查询,这节约了解析和其他的开销
2. 因为服务器缓存了一部分执行计划,所以它只需要执行某些优化步骤一次
3. 通过二进制发送参数比通过ASCII 码要快的多。比如,通过二进制发送DATE 类型的参数只需要3 个字节,但通过ASCII 码发送要10 个字节。节约的效果对于BLOB 和TEXT 类型最为显著,因为它们可以成块的发送,而不是一个个的发送。二进制协议也帮助客户端节约了内存,同时减少了网络开销和数据从本身的类型转换为非二进制协议的开销。
预处理语句会比多次执行查询效率高的多:
1. 服务器只需要解析一次查询,这节约了解析和其他的开销
2. 因为服务器缓存了一部分执行计划,所以它只需要执行某些优化步骤一次
3. 通过二进制发送参数比通过ASCII 码要快的多。比如,通过二进制发送DATE 类型的参数只需要3 个字节,但通过ASCII 码发送要10 个字节。节约的效果对于BLOB 和TEXT 类型最为显著,因为它们可以成块的发送,而不是一个个的发送。二进制协议也帮助客户端节约了内存,同时减少了网络开销和数据从本身的类型转换为非二进制协议的开销。
2017-07-27