sql >> Base de Datos >  >> RDS >> Mysql

¿Puedo evitar por completo la inyección de SQL mediante la declaración preparada de PDO sin bind_param?

Lo estás haciendo bien. Los parámetros enlazados son los declarados en una "declaración preparada" usando ?. Luego, se vinculan mediante execute() con su valor como parámetro para vincularlo a la instrucción.