Pierwszy :
uważaj, gdy bezpośrednio wstawiasz ciąg znaków w zapytaniach, ponieważ możesz być celem wstrzyknięcia SQL
Drugi :
bezpośrednia zmiana zapytania może być najłatwiejszym rozwiązaniem
// $a is either null or something like [1, 2]
$sql = "SELECT id FROM user";
if ($a) {
$debug = implode(',', $a);
$sql = "SELECT id FROM user WHERE id IN ($debug)";
}