PHP数据库问题:直接使用MySQL
一个常见问题是较老的 PHP 代码直接使用 mysql_ 函数来访问数据库。清单 1 展示了如何直接访问数据库。
清单 1. Access/get.php
<?phpfunction get_user_id( $name ){$db = mysql_connect( "localhost", "root", "password" );mysql_select_db( "users" );$res = mysql_query( "SELECT id FROM users WHERE login="".$name.""" );while( $row = mysql_fetch_array( $res ) ) { $id = $row[0]; }return $id;}var_dump( get_user_id( "jack" ) );?> 注意使用了 mysql_connect 函数来访问数据库。还要注意查询,其中使用字符串连接来向查询添加 $name 参数。该技术有两个很好的替代方案:PEAR DB 模块和 PHP Data Objects (PDO) 类。两者都从特定数据库选择提供抽象。因此,您的代码无需太多调整就可以在 IBM? DB2?、MySQL、PostgreSQL 或者您想要连接到的任何其他数据库上运行。使用 PEAR DB 模块和 PDO 抽象层的另一个价值在于您可以在 SQL 语句中使用 ? 操作符。这样做可使 SQL 更加易于维护,且可使您的应用程序免受SQL 注入攻击。<?phprequire_once("DB.php");function get_user_id( $name ){$dsn = "mysql://root:password@localhost/users";$db =& DB::Connect( $dsn, array() );if (PEAR::isError($db)) { die($db->getMessage()); }$res = $db->query( "SELECT id FROM users WHERE login=?",array( $name ) );$id = null;while( $res->fetchInto( $row ) ) { $id = $row[0]; }return $id;}var_dump( get_user_id( "jack" ) );?> 注意,所有直接用到 MySQL 的地方都消除了,只有 $dsn 中的数据库连接字符串除外。此外,我们通过 ? 操作符在 SQL 中使用 $name 变量。然后,查询的数据通过 query() 方法末尾的 array 被发送进来。DROP TABLE IF EXISTS users;CREATE TABLE users (id MEDIUMINT,login TEXT,password TEXT);INSERT INTO users VALUES ( 1, "jack", "pass" );INSERT INTO users VALUES ( 2, "joan", "pass" );INSERT INTO users VALUES ( 1, "jane", "pass" );这里的 id 字段被简单地指定为整数。所以,尽管它应该是惟一的,我们还是可以添加任何值,如 CREATE 语句后面的几个 INSERT 语句中所示。清单 4 展示了将用户添加到这种类型的模式的 PHP 代码。
<?phprequire_once("DB.php");function add_user( $name, $pass ){$rows = array();$dsn = "mysql://root:password@localhost/bad_badid";$db =& DB::Connect( $dsn, array() );if (PEAR::isError($db)) { die($db->getMessage()); }$res = $db->query( "SELECT max(id) FROM users" );$id = null;while( $res->fetchInto( $row ) ) { $id = $row[0]; }$id += 1;$sth = $db->prepare( "INSERT INTO users VALUES(?,?,?)" );$db->execute( $sth, array( $id, $name, $pass ) );return $id;}$id = add_user( "jerry", "pass" );var_dump( $id );?> 希望通过本文的介绍,能够让你对PHP数据库解决方案,更加了解。