PHP

Prepared statements in PHP (PDO)

Në shqip: Query me parametra në PHP

ShpjegimiSQ

Me $pdo->prepare() e shkruan query-n me vende bosh (? ose :emri) dhe vlerat ia jep veç te execute(). Kështu SQL injection bëhet i pamundur — mos i fut kurrë variablat direkt në tekstin e query-t.

EnglishEN

With $pdo->prepare() you write the query with placeholders (? or :name) and pass the values separately to execute(). That makes SQL injection impossible — never put variables straight into the query text.

Si ta mendosh

Si një formular me kuti: çfarëdo që të shkruajë dikush, mbetet brenda kutisë.

Lexoje në anglisht

Like a form with boxes: whatever someone writes stays inside the box.

Shembull kodiphp

<?php
$st = $pdo->prepare("SELECT * FROM nxenesit WHERE emri = :emri");
$st->execute(["emri" => $_GET["emri"]]);
$nxenesit = $st->fetchAll(PDO::FETCH_ASSOC);

Terma të lidhur