如果我绑定了参数,那么我是否需要使用mysql_real_escape_string函数?

4 浏览
0 Comments

如果我绑定了参数,那么我是否需要使用mysql_real_escape_string函数?

我有以下代码:

function dbPublish($status)
{
 global $dbcon, $dbtable;
 if(isset($_GET['itemId']))
 {
  $sqlQuery = 'UPDATE ' . $dbtable . ' SET active = ? WHERE id = ?';
  $stmt = $dbcon->prepare($sqlQuery);
  $stmt->bind_param('ii', $status, $_GET['itemId']);
  $stmt->execute();
  $stmt->close();
 }
}

在这种情况下,我需要使用mysql_real_escape_string吗,还是可以的?

0