要说 PDO 中最强大的功能,除了为不一样的数据库提供了统一的接口以外,更重要的就是它的预处理能力,也就是 PDOStatement 所提供的功能。由于它的存在,才让咱们能够安心地去使用而不用操心 SQL 语句的拼接很差所带来的安全风险问题。固然,预处理也为咱们提高了语句的执行效率,能够说是 PDO 的另外一大杀器。php
PDOStatement 类其实就是表明一条预处理语句,并在该语句被执行后表明一个相关的结果集。它提供一些方法,让咱们可以对这条预处理语句进行操做。mysql
$dns = 'mysql:host=localhost;dbname=blog_test;port=3306;charset=utf8'; $pdo = new PDO($dns, 'root', '', [PDO::ATTR_ERRMODE => PDO::ERRMODE_EXCEPTION]); $stmt = $pdo->prepare("select * from zyblog_test_user"); // PDOStatement 对象的内容 var_dump($stmt); // object(PDOStatement)#2 (1) { // ["queryString"]=> // string(57) "select * from zyblog_test_user where username = :username" // }
PDOStatement 对象是经过 PDO 对象的 prepare() 方法返回的一个对象。它没有构造函数,也就是说咱们不能直接实例化一个 PDOStatement 对象。它包含一个只读属性,也就是咱们要执行的 SQL 语句,保存在 queryString 中。git
接下来咱们先看看 PDOStatement 的两个错误信息方法。github
// 没有指定异常处理状态下的错误信息函数 $pdo_no_exception = new PDO($dns, 'root', ''); $errStmt = $pdo_no_exception->prepare("select * from errtable"); $errStmt->execute(); var_dump($errStmt->errorCode()); // string(5) "42S02" var_dump($errStmt->errorInfo()); // array(3) { // [0]=> // string(5) "42S02" // [1]=> // int(1146) // [2]=> // string(40) "Table 'blog_test.errtable' doesn't exist" // }
在以前的文章中,咱们学习过,若是不给 PDO 对象指定错误处理格式的话。它会使用返回错误码和错误信息的方式处理错误。在这种状况下,若是预处理的语句有问题,咱们就能够经过 errorCode() 和 errorInfo() 方法来得到错误的代码和错误的详细信息。不过,仍是更加推荐指定 PDO 的错误处理方式为抛出异常,就像最上面咱们定义的 PDO 对象那样。这样咱们就能够经过 try...catch 来处理错误异常了。sql
// 为语句设置默认的获取模式。 $stmt->setFetchMode(PDO::FETCH_ASSOC); $stmt->execute(); while($row = $stmt->fetch(PDO::FETCH_ASSOC)){ var_dump($row); } // array(4) { // ["id"]=> // string(1) "1" // ["username"]=> // string(3) "aaa" // ["password"]=> // string(3) "aaa" // ["salt"]=> // string(3) "aaa" // } // ……
为查询结构指定 FETCH_MODE 是经过 setFetchMode() 方法来实现的。以前咱们也讲过,经过 PDO 对象的属性能够指定默认的查询结果集模式,不过在 PDOStatement 中,也能够经过这个方法来为当前的这一次预处理语句的查询指定 FETCH_MODE 。数据库
// 返回结果集列数、返回结果集中一列的元数据 $stmt = $pdo->prepare("select * from zyblog_test_user"); $stmt->execute(); var_dump($stmt->columnCount()); // int(4) var_dump($stmt->getColumnMeta(0)); // array(7) { // ["native_type"]=> // string(4) "LONG" // ["pdo_type"]=> // int(2) // ["flags"]=> // array(2) { // [0]=> // string(8) "not_null" // [1]=> // string(11) "primary_key" // } // ["table"]=> // string(16) "zyblog_test_user" // ["name"]=> // string(2) "id" // ["len"]=> // int(11) // ["precision"]=> // int(0) // }
columnCount() 能够返回咱们当前查询结果集中的列的数量。关于行的数量得到的方法咱们将在下篇文章中再介绍。数组
getColumnMeta() 方法则是获取结果集中一列的元数据,它的参数是列的序号,从 1 开始的序号,在这里咱们获取的是第一列,也就是 id 列的信息。从打印的结果,能够看到这个列的名称、精确度(precisiion)、长度、类型、所属的表名、属性(主键、非空)这些信息。是否是感受很是有用。不过这个方法是实验性质的,有可能在将来的 PHP 版本中进行修改,不是正式的固定方法。并且并非全部数据库链接驱动都支持这个方法。安全
$stmt = $pdo->prepare("select * from zyblog_test_user where username=? and salt = ?"); $username = 'aaa'; $stmt->bindParam(1, $username, PDO::PARAM_STR); $stmt->bindValue(2, 'aaa', PDO::PARAM_STR); $stmt->execute(); var_dump($stmt->debugDumpParams()); // SQL: [60] select * from zyblog_test_user where username=? and salt = ? // Sent SQL: [68] select * from zyblog_test_user where username='aaa' and salt = 'aaa' // Params: 2 // Key: Position #0: // paramno=0 // name=[0] "" // is_param=1 // param_type=2 // Key: Position #1: // paramno=1 // name=[0] "" // is_param=1 // param_type=2
debugDumpParams() 也是很好玩的一个方法,它直接打印出当前执行的 SQL 语句的信息,注意,它和 var_dump() 、 php_info() 这类函数同样,是直接打印的,不是将结果返回到一个变量中。还记得咱们怎么将这种函数的内容保存到变量中吗?[还搞不懂PHP中的输出缓冲控制?]()。函数
从打印的结果来看,它能返回真实执行的 SQL 语句以及相关的一些参数信息。对于平常的开发调试来讲绝对是一个神器啊。不少小伙伴都会受困于 PDO 预处理的语句若是获取到真实的执行语句。而这个方法只须要咱们简单的封装一下,就能够从里面提取出真实的执行语句了哦!学习
// MySQL 驱动不支持 setAttribute $stmt->setAttribute(PDO::ATTR_CURSOR, PDO::CURSOR_FWDONLY); // Fatal error: Uncaught PDOException: SQLSTATE[IM001]: Driver does not support this function: This driver doesn't support setting attributes // MySQL 驱动不支持 getAttribute var_dump($stmt->getAttribute(PDO::ATTR_AUTOCOMMIT)); // Fatal error: Uncaught PDOException: SQLSTATE[IM001]: Driver does not support this function: This driver doesn't support getting attributes
这两个方法对于 MySQL 扩展驱动来讲是不支持的,可是有其它的数据库是支持的,笔者没有测试过其它数据库,你们能够自行测试一下。
接下来就是重点内容了,在预处理语句中,咱们可使用占位符来绑定变量,从而达到安全处理查询语句的做用。经过占位符,咱们就不用去本身拼装处理带单引号的字段内容了,从而避免了 SQL 注入的发生。注意,这里并非能够处理全部的 SQL 注入问题,好比字符集问题的 宽字节 注入 。
占位符包含两种形式,一种是使用 :xxx 这种形式的名称占位符,: 后面的内容能够是本身定义的一个名称。另外一种形式就是使用问号占位符,当使用问号占位符的时候,咱们绑定的是字段的下标,下标是从 1 开始的,这点是须要注意的地方。咱们直接经过示例来看看。
$stmt = $pdo->prepare("insert into zyblog_test_user(username, password, salt) values(:username, :pass, :salt)"); $username = 'ccc'; $passwrod = '333'; $salt = 'c3'; $stmt->bindParam(':username', $username); $stmt->bindParam(':pass', $password); $stmt->bindParam(':salt', $salt); $stmt->execute(); // bindParam 问号占位符 $stmt = $pdo->prepare("insert into zyblog_test_user(username, password, salt) values(?, ?, ?)"); $username = 'ccc'; $passwrod = '333'; $salt = 'c3'; $stmt->bindParam(1, $username); $stmt->bindParam(2, $password); $stmt->bindParam(3, $salt); $stmt->execute();
在这段代码中,咱们分别使用了两种形式的占位符来实现了数据的插入。固然,预处理语句和占位符是任何操做语句均可以使用的。它的做用就是用绑定的值来替换语句中的占位符所在位置的内容。不过它只是使用在 values 、 set 、 where 、 order by 、 group by 、 having 这些条件及对字段的操做中,有兴趣的同窗能够试试用占位符来表示一个表名会是什么结果。
bindParam() 方法是绑定一个参数到指定的变量名。在这个方法中,绑定的变量是做为引用被绑定,而且只能是一个变量,不能直接给一个常量。这点咱们在后面讲和 bindValue() 的区别时再详细讲解。一些驱动支持调用存储过程的输入/输出操做,也可使用这个方法来绑定,咱们将在后面的文章中讲解。
$stmt = $pdo->prepare("insert into zyblog_test_user(username, password, salt) values(:username, :pass, :salt)"); $username = 'ddd'; $passwrod = '444'; $salt = 'd4'; $stmt->bindValue(':username', $username); $stmt->bindValue(':pass', $password); $stmt->bindValue(':salt', $salt); $stmt->execute();
咦?它的用法和 bindParam() 同样呀?没错,它们的做用也是同样的,绑定一个参数到值。注意,这里是绑定到值,而 bindParam() 是绑定到变量。在正常状况下,你能够将它们看做是同样的操做,可是,其实它们有很大的不一样,咱们直接就来看它们的区别。
首先,bindValue() 是能够绑定常量的。
$stmt = $pdo->prepare("select * from zyblog_test_user where username = :username"); //$stmt->bindParam(':username', 'ccc'); // Fatal error: Uncaught Error: Cannot pass parameter 2 by reference $stmt->bindValue(':username', 'ccc'); $stmt->execute(); while($row = $stmt->fetch(PDO::FETCH_ASSOC)){ var_dump($row); } // array(4) { // ["id"]=> // string(2) "19" // ["username"]=> // string(3) "ccc" // ["password"]=> // string(3) "bbb" // ["salt"]=> // string(2) "c3" // } // ……
若是咱们使用 bindParam() 来指定第二个参数值为常量的话,它会直接报错。bindParam() 的第二个参数是做为引用类型的变量,不能指定为一个常量。
其次,由于bindParam() 是以引用方式绑定,它的变量内容是可变的,因此在任何位置定义绑定的变量都不影响它的预处理,而 bindValue() 是定义后就当即将参数进行绑定的,因此下面的代码使用 bindValue() 是没法得到结果的($username 在 bindValue() 以后才赋值)。
$stmt = $pdo->prepare("select * from zyblog_test_user where username = :username"); $stmt->bindValue(':username', $username); $username = 'ccc'; $stmt->execute(); while($row = $stmt->fetch(PDO::FETCH_ASSOC)){ var_dump($row); } //
必需要保证变量在 bindValue() 以前被赋值。
$username = 'ccc'; $stmt->bindValue(':username', $username);
固然,bindParam() 就不存在这样的问题了,咱们能够在 bindParam() 以后再给它指定的变量赋值。
$stmt = $pdo->prepare("select * from zyblog_test_user where username = :username"); $stmt->bindParam(':username', $username); $username = 'ddd'; $stmt->execute(); while($row = $stmt->fetch(PDO::FETCH_ASSOC)){ var_dump($row); } // array(4) { // ["id"]=> // string(1) "8" // ["username"]=> // string(3) "ddd" // ["password"]=> // string(3) "bbb" // ["salt"]=> // string(2) "d4" // } // ……
这下对 bindParam() 和 bindValue() 的区别就很是清楚了吧?总结一下:
这个方法是用于绑定查询结果集的内容的。咱们能够将查询结果集中指定的列绑定到一个特定的变量中,这样就能够在 fetch() 或 fetchAll() 遍历结果集时经过变量来获得列的值。
这个方法在实际应用中用到的比较少,因此不少小伙伴多是只闻其名不见其身。咱们仍是经过代码来看看。
$stmt = $pdo->prepare("select * from zyblog_test_user"); $stmt->execute(); $stmt->bindColumn(1, $id); $stmt->bindColumn(2, $username, PDO::PARAM_STR); $stmt->bindColumn("password", $password); $stmt->bindColumn("salt", $salt, PDO::PARAM_INT); // 指定类型强转成了 INT 类型 // 不存在的字段 // $stmt->bindColumn(5, $t); //Fatal error: Uncaught PDOException: SQLSTATE[HY000]: General error: Invalid column index while($row = $stmt->fetch(PDO::FETCH_BOUND)){ $data = [ 'id'=>$id, 'username'=>$username, 'password'=>$password, 'salt'=>$salt, ]; var_dump($data); } // array(4) { // ["id"]=> // string(1) "1" // ["username"]=> // string(3) "aaa" // ["password"]=> // string(3) "aaa" // ["salt"]=> // int(0) // } // array(4) { // ["id"]=> // string(1) "2" // ["username"]=> // string(3) "bbb" // ["password"]=> // string(3) "bbb" // ["salt"]=> // int(123) // } // …… // 外部获取变量就是最后一条数据的信息 $data = [ 'id'=>$id, 'username'=>$username, 'password'=>$password, 'salt'=>$salt, ]; print_r($data); // Array // ( // [id] => 2 // [username] => bbb // [password] => bbb // [salt] => bbb // )
在代码中,咱们使用的是 * 来得到的查询结果集。而后就能够经过问号占位符或者列名来将列绑定到变量中。接着在 fetch() 的遍历过程当中,就能够经过变量直接获取每一条数据的相关列的值。须要注意的是,为变量赋值的做用域仅限于在执行 fetch() 方法以后。从代码的结构中咱们就能够看出,bindColumn() 方法对于变量也是做为引用的方式绑定到 PDOStatement 对象内部的,因此 fetch() 在处理的时候就直接为这些变量赋上了值。
bindCloumn() 方法后面的参数是可选的字段类型,这个参数在 bindParam() 和 bindValue() 中都是存在的,也都是可选的。若是获取的类型和咱们绑定时定义的类型不一样,那么 PDOStatement 就会强转为绑定时指定的类型。例如上面例子中咱们将自己为 varchar 类型的 salt 字段强转为 int 类型以后就输出的都是 int 类型了。除了这个参数以外,还有一些其它可选的参数,你们能够自行查阅相关的文档。
fetch() 循环结束后,变量中依然保留着最后一行结果集的内容。因此在使用的时候要注意若是外部有其它地方使用这些变量的话,是否须要从新赋值或者清理掉它们。
最后,若是咱们不想这么麻烦地去绑定字段或者变量,也能够直接在 execute() 方法中直接传递参数,它是相似于 bindValue() 的形式进行字段绑定的。
$stmt = $pdo->prepare("insert into zyblog_test_user(username, password, salt) values(:username, :pass, :salt)"); $stmt->execute([ ':username'=>'jjj', ':pass'=>'888', ':salt'=>'j8' ]); // 使用问号占位符的话是按从0开始的下标 $stmt = $pdo->prepare("insert into zyblog_test_user(username, password, salt) values(?, ?, ?)"); $stmt->execute(['jjjj','8888','j8']);
execute() 的这个绑定参数是一个数组,在使用问号占位符的时候须要注意,在这里,按数组的下标来讲,它们是从 0 开始算位置的。
另外须要注意的是,PDOStatement 对象的操做都是使用 execute() 方法来进行语句执行的。这个方法只会返回一个布尔值,也就是成功或者失败。不像 PDO 对象的 exec() 方法返回的是受影响的条数。若是是查询类的语句,咱们须要在 execute() 以后调用 fetch() 之类的方法遍历结果集。而增、删、改之类的操做,则须要经过 rowCount() 来得到返回的执行结果条数。相关的内容咱们也将在以后的文章一块儿详细讲解。
划重点的时刻又到咯!今天咱们学习的主要是 PDOStatement 对象的一些不太经常使用但很好玩的方法,另外就是占位符绑定的问题。其中最主要的就是 bindParam() 和 bindValue() 的区别。下篇文章咱们主要就是要学习 PDOStatement 中的查询相关的操做,这个可不能丢呀,你们必定不要迟到!
测试代码:
参考文档:
https://www.php.net/manual/zh/class.pdostatement.php
===========
各自媒体平台都可搜索【硬核项目经理】