PDO と準備済みステートメントを使用するために、サイト上のすべての SQL ステートメントを再コーディング中です。SQL インジェクションがどのように機能するかを把握するために最善を尽くしたので、質問があります。
viewitems.php というページがある場合、ページはデータベースにクエリを実行し、テーブルからすべてのデータを取得してページにすべて表示します。ユーザーには入力がないので、これを注入できますか? ユーザーがヘッダーをいじることができるため、ヘッダー変数を使用してデータをドリルダウンするページを挿入できることは承知していますが、外部変数を必要とせずに SQL がページにコード化されている場合、挿入できますか?