SQL-Parameter-Binding-Analyse

Platzhalter im SQL (?, :id, @username) mit escapten Parameterwerten belegen

Setzt in eine SQL-Abfrage mit positionsbezogenen (?) oder benannten Platzhaltern (:id, @username) die zugehörigen Parameterwerte ein – der Reihenfolge bzw. dem Namen nach und sauber escapt. Ergebnis ist die vollständige Anweisung, wie sie die Datenbank tatsächlich zu sehen bekommt.

도구를 불러오는 중…

🔒 Alles läuft zu 100 % in Ihrem Browser. Ihre Dateien und Eingaben werden niemals auf einen Server hochgeladen.

Anleitung

  1. Legen Sie fest, welche Datenbank Sie einsetzen: MySQL, PostgreSQL oder SQLite.
  2. Wählen Sie das Eingabeformat für die Parameter – geordnete Liste, key=value-Liste oder JSON – und tragen Sie die Werte ein.
  3. Fügen Sie die ursprüngliche SQL-Anweisung mit den Platzhaltern in das Eingabefeld ein.
  4. Prüfen Sie im Ergebnisfeld die fertige Abfrage mit korrekt escapten Anführungszeichen und kopieren Sie sie.

FAQ

Werden auch Fragezeichen innerhalb von Zeichenketten ersetzt?
Nein. Ein zeichenweise arbeitender Tokenizer erkennt String-Literale ('…') sowie Zeilenkommentare (--) und Blockkommentare (/* */) und lässt deren Inhalt unangetastet – die Abfrage bleibt also intakt.
Schützt das wirksam vor SQL-Injection?
Nein, dieses Werkzeug ist ein reiner Simulator zum Zusammensetzen von Text. Im Produktivbetrieb sollten Sie aus Gründen der Sicherheit und der Performance stets Prepared Statements und das native Binding Ihrer Datenbank verwenden.
Kann ich einen Array-Wert als Parameter in eine IN-Klausel binden?
Ja – im JSON-Eingabemodus wird ein als Wert angegebenes Array automatisch zu IN (?, ?, ?) mit einem Platzhalter pro Element erweitert, wobei jeder Wert einzeln escaped wird. Beachten Sie aber, dass Sie in Ihrem eigentlichen Servercode trotzdem prüfen müssen, ob Ihr Datenbanktreiber diese Art von Array-Bindung unterstützt.

← Zurück zu allen Tools

Preise ansehenKostenlose Beratung