讲师中心 微信公众号
AI工具推荐 视频效率加速

将带引号和逗号的字符串安全转换为可用于 SQL 查询的数值列表

雨明酱_4609

雨明酱_4609

发布时间:2026-05-15 14:22:03

|

867人浏览过

|

来源于php中文网

原创

将带引号和逗号的字符串安全转换为可用于 SQL 查询的数值列表

本文介绍如何将形如 '1', '2', '3' 的字符串正确解析为纯数字序列,并安全拼入 SQL IN/NOT IN 子句,避免语法错误与 SQL 注入风险。核心在于剥离冗余引号、分割并验证数值类型。

本文介绍如何将形如 `'1', '2', '3'` 的字符串正确解析为纯数字序列,并安全拼入 sql `in`/`not in` 子句,避免语法错误与 sql 注入风险。核心在于剥离冗余引号、分割并验证数值类型。

在 PHP 开发中,常需将前端或配置传入的字符串(如 "'1', '2', '3'")动态转为数组用于 SQL 查询条件。但直接使用 array($string) 会创建单元素数组,导致 implode() 生成错误 SQL;而未清理引号的原始字符串又会使 NOT IN (''1'', ''2'', ''3'') 出现语法错误。

正确做法分三步:清洗 → 分割 → 校验

首先移除所有单引号,再按逗号分割,最后过滤空格与非数字项:

$string = "'1', '2', '3'";
// 1. 去除所有单引号
$cleaned = str_replace("'", '', $string);
// 2. 按逗号分割并 trim 空格
$parts = array_map('trim', explode(',', $cleaned));
// 3. 过滤出合法整数(防御性处理)
$ids = array_filter($parts, function($v) {
    return is_numeric($v) && (int)$v == $v; // 确保是整数
});
$ids = array_map('intval', $ids); // 统一转为整型

// 安全拼接 SQL(仍建议优先使用预处理语句)
$sql = "SELECT * FROM name WHERE id NOT IN (" . implode(',', $ids) . ") LIMIT 10";
echo $sql;
// 输出:SELECT * FROM name WHERE id NOT IN (1,2,3) LIMIT 10

⚠️ 重要注意事项:

  • 永远不要直接拼接用户输入到 SQL 中 —— 上述方案仅适用于完全可信的内部数据。若 $string 来自用户请求(如 GET/POST),必须改用 PDO 预处理语句,例如:
    $placeholders = str_repeat('?,', count($ids) - 1) . '?';
    $stmt = $pdo->prepare("SELECT * FROM name WHERE id NOT IN ($placeholders) LIMIT 10");
    $stmt->execute($ids);
  • str_replace("'", '', $string) 仅适用于单引号包裹场景;若存在混合引号(如 "1", '2')或嵌套内容,应改用正则 preg_replace("/['\"]+([^'\"]+)['\"]+/", '$1', $string) 或 JSON 解析(若格式允许)。
  • 若字段为字符串类型(如 VARCHAR),需为每个值重新加引号并转义:array_map(fn($v) => "'" . $pdo->quote($v) . "'", $ids)。

总结:字符串转数组不是目的,生成结构正确、类型安全、可执行的 SQL 片段才是关键。清洗 + 类型校验 + 预处理,三者缺一不可。

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
PixPix
PixPix Hot

PixPix是一款面向电商视觉生产的AI商品图生成工具。

二狗PPT
二狗PPT Hot

一款AI演示文稿工具,主要用于专为中式职场打造的AI PPT生成工具,适合需要提升相关任务效率的用户。

AionClaw
AionClaw Hot

AionClaw是一款面向办公、创作和编程任务的AI桌面智能体。

墨刀AI
墨刀AI Hot

一款AI图像与设计工具,主要用于产品经理的专属智能体,适合需要提升相关任务效率的用户。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

Lovart
Lovart Hot

一款面向视觉设计创作的AI设计平台,可通过智能体和画布工作流辅助制作海报、Logo、网页、PPT及其他视觉内容。

咔片AIPPT

一款在线AI演示文稿制作工具,可根据主题和内容需求辅助生成PPT结构与页面,提高演示材料制作效率。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

相关专题

更多
php文件怎么打开
php文件怎么打开

打开php文件步骤:1、选择文本编辑器;2、在选择的文本编辑器中,创建一个新的文件,并将其保存为.php文件;3、在创建的PHP文件中,编写PHP代码;4、要在本地计算机上运行PHP文件,需要设置一个服务器环境;5、安装服务器环境后,需要将PHP文件放入服务器目录中;6、一旦将PHP文件放入服务器目录中,就可以通过浏览器来运行它。

10184

2023.09.01

php怎么取出数组的前几个元素
php怎么取出数组的前几个元素

取出php数组的前几个元素的方法有使用array_slice()函数、使用array_splice()函数、使用循环遍历、使用array_slice()函数和array_values()函数等。本专题为大家提供php数组相关的文章、下载、课程内容,供大家免费下载体验。

6021

2023.10.11

php反序列化失败怎么办
php反序列化失败怎么办

php反序列化失败的解决办法检查序列化数据。检查类定义、检查错误日志、更新PHP版本和应用安全措施等。本专题为大家提供php反序列化相关的文章、下载、课程内容,供大家免费下载体验。

2095

2023.10.11

php怎么连接mssql数据库
php怎么连接mssql数据库

连接方法:1、通过mssql_系列函数;2、通过sqlsrv_系列函数;3、通过odbc方式连接;4、通过PDO方式;5、通过COM方式连接。想了解php怎么连接mssql数据库的详细内容,可以访问下面的文章。

3788

2023.10.23

php连接mssql数据库的方法
php连接mssql数据库的方法

php连接mssql数据库的方法有使用PHP的MSSQL扩展、使用PDO等。想了解更多php连接mssql数据库相关内容,可以阅读本专题下面的文章。

4474

2023.10.23

html怎么上传
html怎么上传

html通过使用HTML表单、JavaScript和PHP上传。更多关于html的问题详细请看本专题下面的文章。php中文网欢迎大家前来学习。

3511

2023.11.03

PHP出现乱码怎么解决
PHP出现乱码怎么解决

PHP出现乱码可以通过修改PHP文件头部的字符编码设置、检查PHP文件的编码格式、检查数据库连接设置和检查HTML页面的字符编码设置来解决。更多关于php乱码的问题详情请看本专题下面的文章。php中文网欢迎大家前来学习。

5017

2023.11.09

php文件怎么在手机上打开
php文件怎么在手机上打开

php文件在手机上打开需要在手机上搭建一个能够运行php的服务器环境,并将php文件上传到服务器上。再在手机上的浏览器中输入服务器的IP地址或域名,加上php文件的路径,即可打开php文件并查看其内容。更多关于php相关问题,详情请看本专题下面的文章。php中文网欢迎大家前来学习。

3922

2023.11.13

FrankenPHP集成Laravel详细教程
FrankenPHP集成Laravel详细教程

本专题提供FrankenPHP集成Laravel的详细配置指南,全面解析运行原理、开发环境搭建、Caddyfile配置、Octane工作模式、数据库连接、队列任务、定时任务和生产环境优化,解决部署过程中常见的报错与兼容性问题。

0

2026.10.08

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn