请问以下这段代码什么意思?有什么用处?如何使用?请问以下这段代码有什么问题?如何纠正?
weeming21 发表于 2011-9-28 12:34 AM 
来玩玩
把 php 代码写成 字串, pass 进去就会执行。
使用这个利少弊多。 少用也不太会用。
$id = $_GET['id'];
$sql = "select * from product where id=$id";
$result = mysql_query($sql);
以上代码看不出什么问题, 能用。 只是人家注入 SQL 的话又不同说鸟

简单的就用 mysql_real_escape_string() , sprintf() , 复杂的就写个自己的库, 或使用网上的框架有比较完善的 mysql 函数。
对吗?