php params,pg_query_params

用户评论:

[#1]

php at richardneill dot org [2014-05-23 02:55:07]

For a parameterised date, the value NOW() is not allowed (it gets turned into a literal string and makes postgres choke),  however 'now'

is allowed as a parameter, and has the same effect.

[#2]

php at richardneill dot org [2014-05-20 16:53:27]

Debugging parameterised queries can be tedious, if you want to paste the query directly into PSQL. Here is a trick that helps:

$sql="SELECT * from table WHERE col_a = $1 and col_b=$2 and col_c=$3";$params= array (42,"a string",NULL);$debug=preg_replace_callback('/\$(\d+)\b/',

function($match) use ($params) {$key=($match[1]-1); return (is_null($params[$key])?'NULL':pg_escape_literal($params[$key]) );

},$sql);

echo"$debug";//prints:   SELECT * from table WHERE col_a = '42' and col_b='a string' and col_c=NULL?>

This works correctly, except in the (unusual) case where we have a literal $N;  the regexp replaces it where it shouldn't.  For example:

[#3]

php at richardneill dot org [2014-05-20 16:35:33]

A note on type-juggling of booleans:

pg_query_params() and friends do seamless, automatic conversion between PHP-NULL and SQL-NULL and back again, where appropriate.

Hoever, everything else goes in (and comes out) as a string.

The following approach may be helpful when handling boolean fields:

$sql=" ... ";$params= array (1,2,3,true,false);//Convert booleans to 'true' and 'false'.  [NULLS are already handled].foreach ($paramsas &$value){

if (is_bool($value)){$value= ($value) ?'true':'false';

}

}//Now do the query:$result=pg_query_params($sql,$params);$row=pg_fetch_assoc($result,0)//first row

//For booleans, convert 't' and 'f' back to true and false. Check the column type so we don't accidentally convert the wrong thing.foreach ($rowas$key=> &$value){$type=pg_field_type($result,pg_field_num($result,$key));

if ($type=='bool'){$value= ($value=='t');

}

}//$row[] now contains booleans, NULLS, and strings.?>

[#4]

php at richardneill dot org [2014-05-20 16:20:17]

pg_query_params() *does* accept NULLs.  They will automatically be transformed, correctly, into SQL NULL. Thus, for example:

$sql="UPDATE tbl_example SET column_a = $1, column_b=$2";$params= array(NULL,42);$result=pg_params($sql,$params);//is equivalent to:$result=pg_query("UPDATE tbl_example SET column_a = NULL column_b  = '42')";//and not, as one might fear,  either of these (incorrect) things:

// ... column_a = ''      ...

// ... column_a = 'NULL'  ...?>

Note that you can use NULLs this way in an UPDATE or INSERT statement, but NOT in a WHERE clause. This isn't a restriction of pg_query_params(), but rather it is a consquence of the SQL language.

So, if you want a query of the type:

//the following is WRONG for $1.$sql="SELECT * from  tbl_example WHERE column_a = $1 and column_b = $2";$params= array(NULL,42);$result=pg_params($sql,$params);?>

This will fail as invalid SQL:  because you should use "= 42" but "IS NULL".  The solution is to use the SQL construct "IS [NOT] DISTINCT FROM".

$sql="SELECT ... WHERE column IS NOT DISTINCT FROM $1"$params= array (42);//this works, the same as  "where column = 42"$params= array (NULL);//this works, the same as "where column is null"?>

(Aside: though this is annoying, the behaviour is correct. There is a postgresql compatibility option "transform_null_equals", but it won't help you here, even though you might expect it to.)

[#5]

peter dot kehl+nospam at gmail dot com [2012-10-24 21:39:24]

Third parameter $params of pg_query_params() ignores nay part of the string values after a zero byte character - PHP "\0" or chr(0). That may be a result of serialize().

See https://bugs.php.net/bug.php?id=63344

[#6]

alec at smecher dot bc dot ca [2012-04-18 03:17:25]

Note that due to your locale's number formatting settings, you may not be able to pass a numeric value in as a parameter and have it arrive in PostgreSQL still a number.

If your system locale uses "," as a decimal separator, the following will result in a database error:

pg_query_params($conn, 'SELECT $1::numeric', array(3.5));

For this to work, it's necessary to manually convert 3.5 to a string using e.g. number_format.

(I filed this as bug #46408, but apparently it's expected behavior.)

[#7]

victor dot engmark at terreactive dot ch [2011-06-15 03:00:42]

You can't run multiple statements with pg_query_params, but you can still have transaction support without falling back to pg_query:

$connection=pg_connect("host=127.0.0.1 port=5432 dbname=foo user=bar password=baz");pg_query($connection,'DROP TABLE IF EXISTS example');pg_query($connection,'CREATE TABLE example (col char(1))');pg_query($connection,'INSERT INTO example (col) VALUES (\'a\')');// 'SELECT col FROM example' in another session returns "a"pg_query($connection,'BEGIN');pg_query_params($connection,'UPDATE example SET col = $1', array('b'));// 'SELECT col FROM example' in another session still returns "a"pg_query_params($connection,'UPDATE example SET col = $1', array('c'));// 'SELECT col FROM example' in another session still returns "a"pg_query($connection,'COMMIT');// 'SELECT col FROM example' in another session returns "c"?>

[#8]

travismowens at gmail dot com [2010-07-22 11:38:06]

Unfortunately the params will not respect string representations of NULL or NOW().  If your code pushes these values, they be considered a string and inserted literally as "NULL" and "NOW()".

Ideally, there should be an additional parameter that you can assign to force this text as pgSQL functions/reserved words and not wrap them up as strings (assuming pgSQL's parameterized queries support this.

This same problem also occurs for comma lists used in "WHERE column IN (1,2,3,4)", params treats "1,2,3,4" as a string, not a list of numbers, and runs it with quotes also.

For debugging, I use this function to simulate params, keep in mind this is not 100% accurate, it only attempts to simulate the actual SQL that param queries create.

{$query_parsed=$query;

for ($a=0,$b=sizeof($array);$a

{

if (is_numeric($array[$a]) )

{$query_parsed=str_replace(('$'.($a+1)),str_replace("'","''",$array[$a]),$query_parsed);

}

else

{$query_parsed=str_replace(('$'.($a+1)),"'".str_replace("'","''",$array[$a])."'",$query_parsed);

}

}

return$query_parsed;

}?>

[#9]

ac at esilo dot com [2010-01-01 10:45:30]

pg_query and pg_query_params can be combined into a single function.  This also removes the need to construct a parameter array for pg_query_params:

{

if(func_num_args() ==2)

returnpg_query($conn,$query);$args=func_get_args();$params=array_splice($args,2);

returnpg_query_params($conn,$query,$params);

}?>

Usage:

[#10]

strata_ranger at hotmail dot com [2009-05-24 09:03:17]

Regarding boolean values, just typecast them as (integer) when passing them in your query -- '0' and '1' are perfectly acceptable literals for SQL boolean input:

- http://www.postgresql.org/docs/8.2/interactive/datatype-boolean.html

It is also safe to write your paramerized query in double-quotes, which allows you to mix constant values and placeholders in your query without having to worry about how whether PHP will attempt to substitute any variables in your parameterized string.

Of course this also means that unlike PHP's double-quoted string syntax, you CAN include literal $1, $2, etc. inside SQL strings, e.g:

[#11]

jsnell at e-normous dot com [2007-09-26 15:57:31]

When inserting into a pg column of type bool, you cannot supply a PHP type of bool.  You must instead use a string "t" or "f". PHP attempts to change boolean values supplied as parameters to strings, and then attempts to use a blank string for false.

Example of Failure:

pg_query_params('insert into table1 (bool_column) values ($1)', array(false));

Works:

pg_query_params('insert into lookup_permissions (system) values ($1)', array(false ? 't' : 'f'));

[#12]

dt309 at f2s dot com [2006-12-22 00:11:16]

If you need to provide multiple possible values for a field in a select query, then the following will help.

or die(pg_last_error());// You may therefore assume that the following will work.$query='SELECT * FROM table1 WHERE col1 IN ($1)';$result=pg_query_params($query, array($valuelist))

or die(pg_last_error());// Produces error message: 'ERROR: invalid input syntax for integer'

// It only works when a SINGLE value specified.

// Instead you must use the following approach:$valuelist='{'.implode(', ',$values.'}'$query='SELECT * FROM table1 WHERE col1 = ANY ($1)';$result=pg_query_params($query, array($valuelist));?>

The error produced in this example is generated by PostGreSQL.

The last method works by creating a SQL array containing the desired values. 'IN (...)' and ' = ANY (...)' are equivalent, but ANY is for working with arrays, and IN is for working with simple lists.

[#13]

mledford [2006-10-04 08:18:38]

If you are trying to replicate the function pg_query_params, you might also want to support NULL values. While is_int returns true for a NULL value, the formatting for the SQL.

function pg_query_params( $db, $query, $parameters ) {

// Escape parameters as required & build parameters for callback function

global $pg_query_params__parameters;

foreach( $parameters as $k=>$v ) {

if ( is_null($v) ) {

$parameters[$k] = 'NULL';

} else {

$parameters[$k] = ( is_int( $v ) ? $v : "'".pg_escape_string( $v )."'" );

}

}

$pg_query_params__parameters = $parameters;

// Call using pg_query

return pg_query( $db, preg_replace_callback( '/\$([0-9]+)/', 'pg_query_params__callback', $query));

}

[#14]

cc+php at c2se dot com [2006-09-02 05:17:33]

This is a useful function for preventing SQL injection attacks, so, for those of us who are not yet able to upgrade to PHP5.1, here is a replacement function which works similarly on older versions of PHP...

functionpg_query_params__callback($at) {

global$pg_query_params__parameters;

return$pg_query_params__parameters[$at[1]-1];

}

functionpg_query_params($db,$query,$parameters) {// Escape parameters as required & build parameters for callback functionglobal$pg_query_params__parameters;

foreach($parametersas$k=>$v)$parameters[$k] = (is_int($v) ?$v:"'".pg_escape_string($v)."'");$pg_query_params__parameters=$parameters;// Call using pg_queryreturnpg_query($db,preg_replace_callback('/\$([0-9]+)/','pg_query_params__callback',$query) );

}

}// Example: pg_query_params( $db_resource, "SELECT * FROM table WHERE col1=$1 AND col2=$2", array( 42, "It's ok" ) );?>

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值