IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

PHP & Base de données Discussion :

Récupération $POST_ pour un insert


Sujet :

PHP & Base de données

  1. #1
    Membre du Club
    Inscrit en
    Février 2009
    Messages
    168
    Détails du profil
    Informations forums :
    Inscription : Février 2009
    Messages : 168
    Points : 62
    Points
    62
    Par défaut Récupération $POST_ pour un insert
    Bonjour à tous
    je veux récupérer un POST_ d'un formulaire
    pour m'en servit dans un INSERT
    Mais j'ai une erreur de syntaxe que je comprends pas

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    $SQL="INSERT INTO ".$table1."
    		SET	numero_adh='".POST_$numero_adh."',
    			ad_read_cotis='".POST_$ad_read_cotis."',
    			nom_adh='".$POST_nom_adh."'
    Merci d'avance.

  2. #2
    Modérateur

    Avatar de CinePhil
    Homme Profil pro
    Ingénieur d'études en informatique
    Inscrit en
    Août 2006
    Messages
    16 801
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 61
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations professionnelles :
    Activité : Ingénieur d'études en informatique
    Secteur : Enseignement

    Informations forums :
    Inscription : Août 2006
    Messages : 16 801
    Points : 34 062
    Points
    34 062
    Billets dans le blog
    14
    Par défaut
    1) La syntaxe normale de INSERT est :
    Code SQL : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    INSERT INTO la_table (/* les_colonnes_à_alimenter */)
    VALUES (/* les_valeurs_alimentant_les_colonnes */)

    2) En PHP, la variable globale $_POST est un tableau. Il faut donc utiliser ses différents éléments de cette manière :
    3) Pourquoi mettre le nom de la table dans une variable alors que les noms de colonnes sont en clair ?

    4) Pour éviter les injections SQL, il faut utiliser mysql_real_escape_string pour les valeurs textuelles et intval pour les valeurs entières.

    Ce qui donnerait ce code :
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    $SQL = "
    	INSERT INTO /* vrai nom de la table */ (numero_adh, ad_read_cotis, nom_adh) 
    	VALUES ('".mysql_real_escape_string($_POST['numero_adh'])."', 
    			'".mysql_real_escape_string($_POST['ad_read_cotis'])."', 
    			'".mysql_real_escape_string($_POST['nom_adh'])."' )
    	";

  3. #3
    Membre du Club
    Inscrit en
    Février 2009
    Messages
    168
    Détails du profil
    Informations forums :
    Inscription : Février 2009
    Messages : 168
    Points : 62
    Points
    62
    Par défaut
    merci cinephil pour ta réponse
    -pour le $table c'est une habitude que j'ai prise de déclarer mes tables en début de script après mon connect,
    - pour la sécurité effectivement il faut mieux prendre l'habitude de le faire, mais dans mon cas il n'y pas que le super admin qui peut insérer une écriture par le formulaire
    - l'INSERT
    ne peut-on pas réaliser un INSERT avec un SET ??

    je récupère les variables de mon POST
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
     
    if(isset($_POST['nom_adh']))    // on récupere les INPUT du formulaire
    {
    	$numero_adh=$_POST['numero_adh];
    	$id_statut=$_POST['id_statut'];
    	$nom_adh=$_POST['nom_adh'];
    }
    ensuite je fais mon INSERT avec un SET

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
     
    $SQL="INSERT INTO ".$table."
    		SET	numero_adh='".$numero_adh."',
    			id_statut='".$id_statut."',
    			nom_adh='".$nom_adh."'
    donc, mon but était d'affecter directement la variable $_POST dans le INSERT sans passer par la première de étape récupération des $_POST
    du genre

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    $SQL="INSERT INTO ".$table."
       SET	numero_adh='".mysql_real_escape_string($_POST['numero_adh'])."',
    id_statut='".mysql_real_escape_string($_POST['id_statut'])."',
    nom_adh='".mysql_real_escape_string($_POST['nom_adh'])."'
    "; // ne pas oublier ca marche mieux
    $result = mysql_query($SQL) or die ("Exécution de la requête INSERTION impossible");
    mais là j'ai un problème de syntaxe

  4. #4
    Modérateur

    Avatar de CinePhil
    Homme Profil pro
    Ingénieur d'études en informatique
    Inscrit en
    Août 2006
    Messages
    16 801
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 61
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations professionnelles :
    Activité : Ingénieur d'études en informatique
    Secteur : Enseignement

    Informations forums :
    Inscription : Août 2006
    Messages : 16 801
    Points : 34 062
    Points
    34 062
    Billets dans le blog
    14
    Par défaut
    mais là j'ai un problème de syntaxe
    Lequel ?
    Ajoute mysql_error() dans le die de la soumission de la requête.

    Pourquoi ne pas avoir essayé ma requête qui est plus conforme au standard ?

  5. #5
    Membre du Club
    Inscrit en
    Février 2009
    Messages
    168
    Détails du profil
    Informations forums :
    Inscription : Février 2009
    Messages : 168
    Points : 62
    Points
    62
    Par défaut
    merci cine phil pour ta gentillesse
    avec les copier/ coller il ne faut pas en oublier une partie

    donc j'ai modifié le code de mon dernier message en rajoutant
    le "; qui avait sauté
    et tes bons conseils pour la sécurité que j'ai bien notés

    en conclusion le code fonction très bien
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
     
    $SQL="INSERT INTO ".$table."
       SET	numero_adh='".mysql_real_escape_string($_POST['numero_adh'])."',
    id_statut='".mysql_real_escape_string($_POST['id_statut'])."',
    nom_adh='".mysql_real_escape_string($_POST['nom_adh'])."'
     
    "; // ne pas oublier et ca marche mieux
     
    $result = mysql_query($SQL) or die ("Exécution de la requête INSERTION impossible");

  6. #6
    Expert éminent sénior

    Homme Profil pro
    Développeur Web
    Inscrit en
    Septembre 2010
    Messages
    5 389
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Puy de Dôme (Auvergne)

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Septembre 2010
    Messages : 5 389
    Points : 10 422
    Points
    10 422
    Par défaut
    Oui y'a pas de souci à utiliser cette syntaxe, mais la syntaxe indiquée par CinePhil est plus confortable à utiliser, notamment quand ont fait des inserts multiples. C'était juste une précision du pourquoi on utilise peu cette façon de faire

Discussions similaires

  1. Récupération d'un ID pour un insert
    Par BATCHOS CON TEQUILA dans le forum MS SQL Server
    Réponses: 2
    Dernier message: 22/04/2009, 11h40
  2. Réponses: 8
    Dernier message: 09/02/2006, 16h11
  3. Réponses: 2
    Dernier message: 15/09/2005, 15h08
  4. Réponses: 10
    Dernier message: 22/11/2004, 22h37
  5. Probleme pour les insertion au format etranger
    Par Sandrine75 dans le forum XMLRAD
    Réponses: 5
    Dernier message: 19/03/2003, 10h55

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo