Я видел следующий код:
$id = $_GET["user"];
$auth = $_GET["id"];
$sql = 'DELETE FROM categories where user_id = '.$id.' and category_id = '.$auth;
Yii::app()->db->createCommand($sql)->execute();
Мне сказали, что этот код не в порядке, потому что он не может разрешить инъекцию sql.
Это так?из-за того, что $ _GET не фильтруется должным образом?
Не будет ли Yii :: app () -> db-> createCommand ($ sql) -> execute ();избежать этого?
Или когда мы туда приедем, мы должны уже проверить данные, которые помещены в предложение where?