$data = array( 'name' => 'Cathy', 'addr' => '9 Dark and Twisty', 'city' => 'Cardiff' ); $STH = $DBH->prepare("INSERT INTO folks (name, addr, city) values (:name, :addr, :city)"); $STH->execute($data); Каким макаром такой запрос спасает от SQL-injection? У меня догадка - чтобы не ввели в $data, уже не получится создать новую логическую операцию.