PHP Doku:: Prepared Statements und Stored Procedures - pdo.prepared-statements.html

Verlauf / Chronik / History: (1) anzeigen

Sie sind hier:
Doku-StartseitePHP-HandbuchFunktionsreferenzDatenbankerweiterungenAbstraktionsebenenPHP Data ObjectsPrepared Statements und Stored Procedures

Ein Service von Reinhard Neidl - Webprogrammierung.

PHP Data Objects

<<Transaktionen und auto-commit

Fehler und Fehlerbehandlung>>

Prepared Statements und Stored Procedures

Viele der ausgereifteren Datenbanken unterstützen das Konzept der Prepared Statements. Was ist das? Sie können sie sich als eine Art von kompiliertem Template für SQL vorstellen, das durch variable Parameter angepasst werden kann. Prepared Statements haben zwei wichtige Vorteile:

Prepared Statements sind so nützlich, dass sie das einzige Feature sind, das PDO auch für Treiber emulieren wird, die diese nicht unterstützen. Das garantiert, dass Sie unabhängig von den Möglichkeiten der Datenbank dieselbe Art des Datenzugriffs nutzen können.

Beispiel #7 Wiederholte Inserts mit Prepared Statements

Dieses Beispiel führt eine INSERT-Abfrage durch, in der ein name und ein value für die benannten Platzhalter eingesetzt werden.

<?php
$stmt 
$dbh->prepare("INSERT INTO REGISTRY (name, value) VALUES (:name, :value)");
$stmt->bindParam(':name'$name);
$stmt->bindParam(':value'$value);

// eine Zeile einfügen
$name 'one';
$value 1;
$stmt->execute();

// eine weitere Zeile mit anderen Werten einfügen
$name 'two';
$value 2;
$stmt->execute();
?>

Beispiel #8 Wiederholte Inserts mit Prepared Statements

Dieses Beispiel führt eine INSERT-Abfrage durch, in der ein name und ein value für die positionsabhängigen ?-Platzhalter eingesetzt werden.

<?php
$stmt 
$dbh->prepare("INSERT INTO REGISTRY (name, value) VALUES (?, ?)");
$stmt->bindParam(1$name);
$stmt->bindParam(2$value);

// eine Zeile einfügen
$name 'one';
$value 1;
$stmt->execute();

// eine weitere Zeile mit anderen Werten einfügen
$name 'two';
$value 2;
$stmt->execute();
?>

Beispiel #9 Abfragen von Daten mit Prepared Statements

Dieses Beispiel ruft Daten basierend auf einem Schlüsselwert ab, der von einem Formular geliefert wird. Die Benutzereingabe wird automatisch maskiert, deswegen gibt es kein Risiko eines SQL-Injection-Angriffs.

<?php
$stmt 
$dbh->prepare("SELECT * FROM REGISTRY where name = ?");
if (
$stmt->execute(array($_GET['name']))) {
  while (
$row $stmt->fetch()) {
    
print_r($row);
  }
}
?>

Wenn es der Datenbanktreiber unterstützt, können Sie auch Parameter für die Ausgabe einführen, ähnlich der Eingabe. Ausgabeparameter werden typischerweise benutzt, um Werte von Stored Procedures abzurufen. Ausgabeparameter sind etwas komplexer in der Verwendung als Eingabeparameter, weil Sie wissen müssen, wie groß ein gegebener Parameter sein könnte, wenn Sie ihn einführen. Wenn der Wert sich als größer herausstellt als die vorgeschlagene Größe, wird ein Fehler ausgelöst.

Beispiel #10 Eine Stored Procedure mit einem Ausgabeparameter aufrufen

<?php
$stmt 
$dbh->prepare("CALL sp_returns_string(?)");
$stmt->bindParam(1$return_valuePDO::PARAM_STR4000);

// Aufruf der Stored Procedure
$stmt->execute();

print 
"Rückgabewert der Stored Procedure: $return_value\n";
?>

Sie können auch Parameter angeben, die Werte für Eingabe und Ausgabe enthalten. Die Syntax ist ähnlich den Ausgabeparametern. In diesem nächsten Beispiel wird die Zeichenkette 'hallo' der Stored Procedure übergeben. Wenn diese etwas zurückgibt, wird 'hallo' durch den Rückgabewert der Stored Procedure ersetzt.

Beispiel #11 Eine Stored Procedure mit einem Eingabe-/Ausgabe-Parameter aufrufen

<?php
$stmt 
$dbh->prepare("CALL sp_takes_string_returns_string(?)");
$value 'hallo';
$stmt->bindParam(1$valuePDO::PARAM_STR|PDO::PARAM_INPUT_OUTPUT4000);

// Aufruf der Stored Procedure
$stmt->execute();

print 
"Rückgabewert der Stored Procedure: $value\n";
?>

Beispiel #12 Ungültige Verwendung von Platzhaltern

<?php
$stmt 
$dbh->prepare("SELECT * FROM REGISTRY where name LIKE '%?%'");
$stmt->execute(array($_GET['name']));

// Platzhalter müssen anstelle des ganzen Wertes verwendet werden
$stmt $dbh->prepare("SELECT * FROM REGISTRY where name LIKE ?");
$stmt->execute(array("%$_GET[name]%"));
?>


2 BenutzerBeiträge:
- Beiträge aktualisieren...
adam at pyramidpower dot com dot au
6.04.2010 3:38
Note that when using name parameters with bindParam, the name itself, cannot contain a dash '-'.

example:
<?php
$stmt
= $dbh->prepare ("INSERT INTO user (firstname, surname) VALUES (:f-name, :s-name)");
$stmt -> bindParam(':f-name', 'John');
$stmt -> bindParam(':s-name', 'Smith');
$stmt -> execute();
?>

The dashes in 'f-name' and 's-name' should be replaced with an underscore or no dash at all.

See http://bugs.php.net/43130

Adam
mackwic at gmail dot com
5.01.2010 20:32
You have to make attention to the parameters send to the method.

We can imagine that a request like that can work:
<?php
$query
= 'SELECT ? FROM ? WHERE id = ?';
?>

But in fact, it's a hijack of prepared query, which MUST be used *ONLY* to change the condition (here the last '?' ).
You do not send my_table.my_row or my_scheme.my_table because this parameters are essentials to optimize the query before execution.

Other thing: prepared query can not be serialized to reuse it some time later. For that you can use a mask (http://fr2.php.net/singleton)
A prepared query is temporary.



PHP Powered Diese Seite bei php.net
The PHP manual text and comments are covered by the Creative Commons Attribution 3.0 License © the PHP Documentation Group - Impressum - mail("TO:Reinhard Neidl",...)