sprintf sẽ không bảo vệ bạn! Nó chỉ thay thế %s
bạn phải mysql_real_escape_string như vậy:
$sql = sprintf('SELECT * FROM TABLE WHERE COL1 = "%s" AND COL2 = "%s"',
mysql_real_escape_string($col1),
mysql_real_escape_string($col2));
tiêm an toàn hơn
lưu ý:Tôi khuyên bạn nên xem qua PDO , đó là những gì tôi muốn sử dụng cho các truy vấn và DBconections