PHP Academy · Lezione

Istruzioni preparate e binding

Usare prepare, bindParam ed execute per prevenire l'iniezione SQL.

Lezione 2 di 413 passaggi

Istruzioni preparate e binding è una lezione PHP Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento PHP Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso PHP Academy include 4 lezioni in totale.

Perché usare i prepared statement?

I prepared statement separano la struttura SQL dai dati. L'input dell'utente viene sempre trattato come un valore, mai come codice SQL, impedendo l'iniezione SQL.

prepare() + execute()

Flusso di base: prepari la query con i segnaposto, quindi la esegua con i valori.

<?php
$stmt = $pdo->prepare("SELECT * FROM users WHERE email = ?");
$stmt->execute([$_POST["email"]]);
$user = $stmt->fetch();

Segnaposto denominati

Utilizzi segnaposto denominati (:name) per maggiore chiarezza, soprattutto quando lo stesso valore compare più volte.

<?php
$stmt = $pdo->prepare(
    "INSERT INTO users (name, email) VALUES (:name, :email)"
);
$stmt->execute([':name' => "Alice", ':email' => "alice@example.com"]);

bindParam vs bindValue

bindParam associa una variabile per riferimento: il valore viene letto al momento dell'esecuzione. bindValue associa immediatamente un valore.

<?php
$name = "Bob";
$stmt = $pdo->prepare("INSERT INTO users (name) VALUES (:name)");
$stmt->bindParam(":name", $name);
$name = "Carol";
$stmt->execute(); // inserts "Carol"

Esempio di bindValue

Utilizzi bindValue quando desidera fissare il valore al momento dell'associazione.

<?php
$stmt = $pdo->prepare("SELECT * FROM products WHERE price < :max");
$stmt->bindValue(":max", 50.00, PDO::PARAM_INT);
$stmt->execute();

Costanti dei tipi

Il terzo parametro, facoltativo, specifica il tipo di dati: PDO::PARAM_INT, PDO::PARAM_STR, PDO::PARAM_BOOL, PDO::PARAM_NULL.

Esecuzione ripetuta delle istruzioni

Un prepared statement può essere eseguito più volte: la query viene compilata una sola volta sul server.

<?php
$stmt = $pdo->prepare("INSERT INTO logs (msg) VALUES (:msg)");
foreach ($messages as $msg) {
    $stmt->execute([':msg' => $msg]);
}

rowCount()

Dopo INSERT/UPDATE/DELETE, rowCount() restituisce il numero di righe interessate.

<?php
$stmt = $pdo->prepare("DELETE FROM users WHERE active = 0");
$stmt->execute();
echo $stmt->rowCount()." users deleted";

lastInsertId()

Dopo un INSERT, recuperi la chiave primaria auto-incrementale con $pdo->lastInsertId().

<?php
$stmt = $pdo->prepare("INSERT INTO articles (title) VALUES (:t)");
$stmt->execute([':t' => "My Post"]);
$newId = $pdo->lastInsertId();

Non concateni mai l'input dell'utente

Non scriva mai: "SELECT * FROM users WHERE name = '".$name."'". Utilizzi sempre i segnaposto, anche se ha "sanitizzato" l'input.

Oggetto PDOStatement

prepare() restituisce un PDOStatement con: execute(), fetch(), fetchAll(), bindParam(), bindValue(), rowCount().

Riepilogo

Utilizzi sempre i prepared statement per le query con dati esterni. Preferisca i segnaposto denominati. Utilizzi bindValue per i valori immediati e bindParam per i binding nei cicli.

Verifica rapida

Quando legge il proprio valore bindParam?

Gratis per iniziare

Impara PHP con un tutor IA — gratis

Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.

Corsi
49
Lezioni
195

Domande Frequenti

La lezione «Istruzioni preparate e binding» è gratuita?

Sì — il testo completo di «Istruzioni preparate e binding» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso PHP Academy, passa a CoddyKit PRO. Il corso PHP Academy include 4 lezioni in totale.

Cosa imparerò in «Istruzioni preparate e binding»?

Usare prepare, bindParam ed execute per prevenire l'iniezione SQL. Eserciti PHP Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare PHP Academy?

Non è richiesta alcuna esperienza precedente. PHP Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.

Quanto tempo richiede la lezione «Istruzioni preparate e binding»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione PHP Academy?

Sì. Ogni lezione PHP Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Connessione a MySQL con PDO
  2. Istruzioni preparate e binding
  3. Recupero dei risultati con PDO
  4. Transazioni con PDO
← Torna a PHP Academy