CONNEXION
  • RetourJeux
    • Sorties
    • Hit Parade
    • Les + populaires
    • Les + attendus
    • Soluces
    • Tous les Jeux
    • Gaming
  • RetourActu Gaming
    • News
    • Astuces
    • Tests
    • Previews
    • Toute l'actu gaming
  • RetourBons plans
    • Bons plans
    • Bons plans Smartphone
    • Bons plans Hardware
    • Bons plans Image et Son
    • Bons plans Amazon
    • Bons plans Cdiscount
    • Bons plans Decathlon
    • Bons plans Fnac
    • Tous les Bons plans
  • RetourJVTech
    • Actus High-Tech
    • Intelligence Artificielle
    • Smartphones
    • Mobilité urbaine
    • Hardware
    • Image et son
    • Tutoriels
    • Tests produits High-Tech
    • Guides d'achat High-Tech
    • JVTech
  • RetourCulture
    • Actus Culture
    • Culture
  • RetourVidéos
    • A la une
    • Gaming Live
    • Vidéos Tests
    • Vidéos Previews
    • Gameplay
    • Trailers
    • Chroniques
    • Replay Web TV
    • Toutes les vidéos
  • RetourForums
    • Hardware PC
    • PS5
    • Switch 2
    • Xbox Series
    • Switch
    • Pokemon pocket
    • FC 25 Ultimate Team
    • League of Legends
    • Tous les Forums
  • PC
  • PS5
  • Xbox Series
  • Switch 2
  • PS4
  • One
  • Switch
  • iOS
  • Android
  • MMO
  • RPG
  • FPS
En ce moment Genshin Impact Valhalla Breath of the wild Animal Crossing GTA 5 Red dead 2
Liste des sujets

[Question] concernant PDO en PHP

shaza
shaza
Niveau 10
07 décembre 2016 à 18:16:34

Petite question, est-ce qu'en PDO mettre un DESC dans le contenu d'une variable qu'on injecte (voir exemple en dessous), c'est une bonne pratique ? Parce que pour moi le but des requêtes préparées c'est de ne pas pouvoir ajouter de mots clés SQL... [[sticker:p/1jnh]]

$toto = 'field DESC';
$query=$db->prepare('SELECT * 
FROM table
WHERE fk_smth = 12
ORDER BY :toto');
$query->bindValue(':toto', $toto,PDO::PARAM_INT);
$query->execute();
$data_proposition=$query->fetch();

:merci:

deepblue
deepblue
Niveau 16
07 décembre 2016 à 18:48:42

Ce n'est pas prévu pour ça :ok:

shaza
shaza
Niveau 10
07 décembre 2016 à 19:32:41

Yep :) , mais je peux les utiliser sans soucis ou je risque d'avoir des comportements bizarre ? :question:

shaza
shaza
Niveau 10
10 décembre 2016 à 18:53:14

:up:

WatchItBurn
WatchItBurn
Niveau 10
10 décembre 2016 à 20:05:42

Non c'est pas une bonne pratique. Si ça marche c'est assez étonnant d'ailleurs parce que ça ne devrait pas.

Le binding de paramètres dans une requête préparée est à réserver aux valeurs, pas au noms de colonnes ou à des options comme ASC ou DESC.

Pour ces derniers on préfère la concaténation avec validation préalable, un truc comme :

$sorting = 'ASC';
if (isset($_GET['desc']) {
  $sorting = 'DESC';
}
$query = 'SELECT * FROM ... WHERE xxx = :value ORDER BY ... ' . $sorting;

Bien évidemment le set de valeurs doit être limité (ici ASC/DESC) ou vérifié (dans le cas d'un tri par colonnes pouvant être renseigné par l'utilisateur par exemple) pour éviter des injections SQL. Mais utilisé la paramétrisation pour ça c'est pas adapté car pas du tout portable (et à ma connaissance pas supporté, si tu as réussi à le faire marcher sous cette forme je veux bien savoir quelle base tu as utilisé)

Message édité le 10 décembre 2016 à 20:06:24 par WatchItBurn
deepblue
deepblue
Niveau 16
12 décembre 2016 à 09:24:34

En fait ça fonctionne dans son code car il a bindé la valeur en integer donc les quotes n'ont pas été injectées. Je suppose qu'il tourne avec MySQL ou MariaDB, c'est tout sauf portable en tout cas et clairement sale.

WatchItBurn
WatchItBurn
Niveau 10
12 décembre 2016 à 20:04:56

Ah bien vu, j'avais pas fait gaffe au binding en int, ça doit jouer dans le truc, mais ça ressemble limite plus à une implé chelou qu'à autre chose, clairement à éviter

Sous forums
  • Aide à l'achat Mac
  • Macintosh
  • Création de sites web
  • Création de Jeux
  • Linux
  • Programmation
  • Internet
  • Steam Deck
  • Hardware
La vidéo du moment