SQL 注入是 PHP 中一个至关重要的安全话题。它是一种代码注入技术,攻击者可能会将恶意 SQL 代码混入查询中。这种攻击可能导致数据被操纵或丢失,甚至危及你的数据库。为了防止这种情况,PHP 鼓励使用 MySQLi 或 PDO 扩展配合预处理语句。一个容易受攻击的代码片段示例是:`$unsafe_variable = $_POST['user_input']; mysqli_query($link, "INSERT INTO` table `(`column`) VALUES ('$unsafe_variable')");`。要避免陷入注入攻击,可以使用预处理语句,例如:`$stmt = $pdo->prepare('INSERT INTO` table `(`column`) VALUES (?)'); $stmt->execute([$safe_variable]);`。