0

0

写了一个php程序,希望可以优化运行效率和安全(防注入),欢迎各种招数飞来?

php中文网

php中文网

发布时间:2016-06-06 16:45:19

|

1166人浏览过

|

来源于php中文网

原创

回复内容:

革命尚未成功,同志仍需努力。很多的代码其实用不到。这段程序完全可以优化的很短。
你看看我之前写的一个DB类。参考一下。都互相学习学习。

我中间的scalar和find方法还有一些问题。请能人帮忙解答一下。还有就是之前的插入,更新,删除都是用的数组,这个让我给成用原生sql了。也可以改成数组。
请帮忙看看,批评指正一下。

/**
 * MySQL数据库类 使用的是PDO
 */
class DB{
	/**
	 * 数据库实例
	 */
	private static $db_instance;

	/**
	 * 保存错误消息
	 */
	private static $_error;

	/**
	 * 禁止复制 为了单例模式
	 */
	private function __clone(){}

	/**
	 * 防止反序列化 为了单例模式
	 */
	private function __wakeup(){}

	/**
	 * 防止实例化
	 */
	private function __construct(){}

	/**
	 * 数据库实例化 这里如果实例化失败会产生一个错误,我没有去进行捕获。
	 */
	private static function getInstance(){
		if (empty(self::$db_instance)) {
			$config = Config::get('db');
			self::$db_instance = new \PDO('mysql:host='. $config['host'] .';dbname=' . $config['database'] . ';port=' . $config['port'], $config['username'], $config['password'], array(\PDO::MYSQL_ATTR_INIT_COMMAND => 'set names ' . $config['charset'], \PDO::ATTR_TIMEOUT => $config['timeout']));
		}
		return self::$db_instance;
	}

	/**
	 * 查询标量数据
	 * @param string $sql 执行的sql语句
	 * @param string $params 需要替换$sql中的问号 如果没有?,则为空数组
	 */
	public static function scalar($sql, $params = []){
		$data = self::selectQuery('scalar', $sql, $params);
		if (!empty($data[0])) {
			return $data[0];
		}else{
			return '';
		}
	}

	/**
	 * 查询单列数据
	 * @param string $sql 执行的sql语句
	 * @param string $params 需要替换$sql中的问号 如果没有?,则为空数组
	 */
	public static function column($sql, $params = []){
		return self::selectQuery('column', $sql, $params);
	}

	/**
	 * 查询一行记录
	 */
	public static function find($sql, $params = []){
		$result = self::selectQuery('find', $sql, $params);
		if (empty($result[0])) {
			return [];
		}
		return $result;
	}

	/**
	 * 查询多行记录
	 */
	public static function all($sql, $params = []){
		return self::selectQuery('all', $sql, $params);
	}

	/**
	 * 查询数据
	 */
	private static function selectQuery($type, $sql, $params){
		self::getInstance();
		$instanceStatement = self::$db_instance->prepare($sql);
		$result = $instanceStatement->execute($params);
		if ($result === false) {
			self::$_error = $instanceStatement->errorInfo();
			return false;
		}else{
			self::$_error = null;
			switch ($type) {
				case 'column': //获取指定的一列数据
				case 'scalar': return $instanceStatement->fetchAll(\PDO::FETCH_COLUMN); break; //获取指定的一行数据
				case 'find': //获取执行的一行数据
				case 'all': //获取全部数据
				default: return $instanceStatement->fetchAll(\PDO::FETCH_ASSOC);
					break;
			}
		}
	}

	/**
	 * 插入单行数据数据
	 * @param string $sql 执行的sql语句
	 * @param array $params 需要插入的参数;
	 */
	public function insert($sql, $params = []){
		return self::executeQuery('insert', $sql, $params);
	}

	/**
	 * 更新数据
	 */
	public function update($sql, $params = []){
		return self::executeQuery('update', $sql, $params);
	}

	/**
	 * 更新数据数据 
	 * @param string $type insert update delete
	 * @param string $sql 执行的sql语句
	 * @param array $params 需要替换?的数据 格式[field1, field2, ...];
	 */
	private function executeQuery($type, $sql, $params){
		self::getInstance();
		//初始化
		$instanceStatement = self::$db_instance->prepare($sql);
		$result = $instanceStatement->execute($params);
		if ($result === false) {
			$this->_error = $instanceStatement->errorInfo();
			return false;
		}else{
			$this->_error = ''; //清除上次的错误信息
			if ($type == 'insert') {
				return $this->db->lastInsertId() + $instanceStatement->rowCount() - 1; //测试性质 (不一定正确,风险极高)
			}else{
				return $instanceStatement->rowCount();
			}
		}
	}

	/**
	 * 获取错误消息
	 */
	public static function error(){
		return self::$_error;
	}

	/**
	 * 消除实例
	 */
	public static function clear(){
		self::$db_instance = null;
	}
}
?>
那我不客气了。

从头到尾都是辣鸡。

好大一个洞,随时被人爆。用 prepared statement 吧兄弟

->arrays() 这个方法从命名到实现都很 orz ,别人在调用这个方法的时候心情大概跟吃了大便差不多。

连接方法没有处理好重入, 导致 conn 对象重复创建也是醉。

参数初始化放到构造函数里去啊,依赖全局变量什么鬼。

类名丑爆。
$this->result = mysql_query("$query",$this->conn);  
建议题主去看看Yii framework或者laravel它们的数据库封装是怎么做的,你写的这些方法只能认为是来黑php的 好多多余的代码
PHP速学教程(入门到精通)
PHP速学教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
全国统一发票查询平台入口合集
全国统一发票查询平台入口合集

本专题整合了全国统一发票查询入口地址合集,阅读专题下面的文章了解更多详细入口。

19

2026.02.03

短剧入口地址汇总
短剧入口地址汇总

本专题整合了短剧app推荐平台,阅读专题下面的文章了解更多详细入口。

27

2026.02.03

植物大战僵尸版本入口地址汇总
植物大战僵尸版本入口地址汇总

本专题整合了植物大战僵尸版本入口地址汇总,前往文章中寻找想要的答案。

15

2026.02.03

c语言中/相关合集
c语言中/相关合集

本专题整合了c语言中/的用法、含义解释。阅读专题下面的文章了解更多详细内容。

3

2026.02.03

漫蛙漫画网页版入口与正版在线阅读 漫蛙MANWA官网访问专题
漫蛙漫画网页版入口与正版在线阅读 漫蛙MANWA官网访问专题

本专题围绕漫蛙漫画(Manwa / Manwa2)官网网页版入口进行整理,涵盖漫蛙漫画官方主页访问方式、网页版在线阅读入口、台版正版漫画浏览说明及基础使用指引,帮助用户快速进入漫蛙漫画官网,稳定在线阅读正版漫画内容,避免误入非官方页面。

13

2026.02.03

Yandex官网入口与俄罗斯搜索引擎访问指南 Yandex中文登录与网页版入口
Yandex官网入口与俄罗斯搜索引擎访问指南 Yandex中文登录与网页版入口

本专题汇总了俄罗斯知名搜索引擎 Yandex 的官网入口、免登录访问地址、中文登录方法与网页版使用指南,帮助用户稳定访问 Yandex 官网,并提供一站式入口汇总。无论是登录入口还是在线搜索,用户都能快速获取最新稳定的访问链接与使用指南。

114

2026.02.03

Java 设计模式与重构实践
Java 设计模式与重构实践

本专题专注讲解 Java 中常用的设计模式,包括单例模式、工厂模式、观察者模式、策略模式等,并结合代码重构实践,帮助学习者掌握 如何运用设计模式优化代码结构,提高代码的可读性、可维护性和扩展性。通过具体示例,展示设计模式如何解决实际开发中的复杂问题。

3

2026.02.03

C# 并发与异步编程
C# 并发与异步编程

本专题系统讲解 C# 异步编程与并发控制,重点介绍 async 和 await 关键字、Task 类、线程池管理、并发数据结构、死锁与线程安全问题。通过多个实战项目,帮助学习者掌握 如何在 C# 中编写高效的异步代码,提升应用的并发性能与响应速度。

2

2026.02.03

Python 强化学习与深度Q网络(DQN)
Python 强化学习与深度Q网络(DQN)

本专题深入讲解 Python 在强化学习(Reinforcement Learning)中的应用,重点介绍 深度Q网络(DQN) 及其实现方法,涵盖 Q-learning 算法、深度学习与神经网络的结合、环境模拟与奖励机制设计、探索与利用的平衡等。通过构建一个简单的游戏AI,帮助学习者掌握 如何使用 Python 训练智能体在动态环境中作出决策。

3

2026.02.03

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号