質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

新規登録して質問してみよう
ただいま回答率
85.47%
mysqli

MySQLiはPHP5より導入されているデータベース用のドライバです。MySQL 4.1.3以降の新しい機能の利点をまとめています。

PHP

PHPは、Webサイト構築に特化して開発されたプログラミング言語です。大きな特徴のひとつは、HTMLに直接プログラムを埋め込むことができるという点です。PHPを用いることで、HTMLを動的コンテンツとして出力できます。HTMLがそのままブラウザに表示されるのに対し、PHPプログラムはサーバ側で実行された結果がブラウザに表示されるため、PHPスクリプトは「サーバサイドスクリプト」と呼ばれています。

データベース

データベースとは、データの集合体を指します。また、そのデータの集合体の共用を可能にするシステムの意味を含めます

Q&A

解決済

1回答

2495閲覧

MySQLiの変数を使ったTable名でCREATE TABLEできるのか

pocoapoco0526

総合スコア3

mysqli

MySQLiはPHP5より導入されているデータベース用のドライバです。MySQL 4.1.3以降の新しい機能の利点をまとめています。

PHP

PHPは、Webサイト構築に特化して開発されたプログラミング言語です。大きな特徴のひとつは、HTMLに直接プログラムを埋め込むことができるという点です。PHPを用いることで、HTMLを動的コンテンツとして出力できます。HTMLがそのままブラウザに表示されるのに対し、PHPプログラムはサーバ側で実行された結果がブラウザに表示されるため、PHPスクリプトは「サーバサイドスクリプト」と呼ばれています。

データベース

データベースとは、データの集合体を指します。また、そのデータの集合体の共用を可能にするシステムの意味を含めます

0グッド

0クリップ

投稿2020/05/26 02:19

編集2020/05/26 02:56

前提・実現したいこと

MySQLiにおいてCREATE TABLEするときに変数を使ってテーブル名を定義したいと思っております。

phpで掲示板を作っており、データベース(phpMyAdminを使っております。)接続後テーブルを作るコードを書いております。

発生している問題・エラーメッセージ

下のコードでは変数$dir_nameに入力された任意のスレッド名を入れて、それをそのまま新しいテーブル名として使おうとしているのですが、データベース内に該当のテーブルが任意のテーブル名と一緒に作成されません。

該当のソースコード

// phpで任意のスレッド名を受け取り、変数$dir_nameに代入。 $dir_nanme = $_POST['thread_name']; // テーブルを作成するSQLをテーブル名$dir_nameとして作成。 $sql = 'CREATE TABLE $dir_name ( id INT(11) UNSIGNED AUTO_INCREMENT PRIMARY KEY, name VARCHAR(20), price INT(11), better_before DATETIME, ) engine=innodb default charset=utf8'; // 実行 $res = $mysqli->query($sql);

試したこと

$dir_nameの部分を""で囲ったり、クオーテーション(.)を前後に置いたりしましたが、結局phpMyAdminに新しいテーブルが追加されることはありませんでした。

補足情報(FW/ツールのバージョンなど)

phpMyadmin 4.9.5
PHP7.1.33

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

guest

回答1

0

ベストアンサー

3点問題があります。

  • そもそも、通常のデータベース運用では、「スレッドごとにテーブルを作成する」ような操作は行いません。同じテーブル内でIDなどを使って切り分けます。
  • 外部からの値をそのままSQL文に混ぜ込んでいるので、SQLインジェクションの問題があります。テーブル名はバインドできないので、きっちりエスケープを行う(か、ホワイトリストで検証する)ことが必要です。
  • SQL文を生成しているだけで実行していないようです。

投稿2020/05/26 02:22

maisumakun

総合スコア145186

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

pocoapoco0526

2020/05/26 03:53

ご回答して頂きありがとうございます。 3点目の実行のコードの方編集で追加させて頂きました。 SQLインジェクションについて調べて、もう一度取りかかりたいと考えております。
guest

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.47%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問