Prepared statements in PHP (PDO)
Në shqip: Query me parametra në PHP
ShpjegimiSQ
Me $pdo->prepare() e shkruan query-n me vende bosh (? ose :emri) dhe vlerat ia jep veç te execute(). Kështu SQL injection bëhet i pamundur — mos i fut kurrë variablat direkt në tekstin e query-t.
EnglishEN
With $pdo->prepare() you write the query with placeholders (? or :name) and pass the values separately to execute(). That makes SQL injection impossible — never put variables straight into the query text.
Si ta mendosh
Si një formular me kuti: çfarëdo që të shkruajë dikush, mbetet brenda kutisë.
Lexoje në anglisht
Like a form with boxes: whatever someone writes stays inside the box.
Shembull kodiphp
<?php
$st = $pdo->prepare("SELECT * FROM nxenesit WHERE emri = :emri");
$st->execute(["emri" => $_GET["emri"]]);
$nxenesit = $st->fetchAll(PDO::FETCH_ASSOC);