| Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате |
| Форум программистов > PHP: Общие вопросы > wysiwyg. Защита от sql-иньекции и xss ? |
| Автор: phpsc 7.12.2010, 22:11 |
| В БД есть поле в которое через wysiwyg попадает полноценный html код. Соединение идет через utf8. Как сделать чтобы не были возможными sql-иньекции и xss (с xss более все ясно : запретить слова javascript, script, execscript). Пожалуйста отпишитесь. Сайт очень серьезный. Проблем не должно быть. |
| Автор: Shogun 8.12.2010, 01:50 |
| http://htmlpurifier.org/ |
| Автор: Clickbeetle 17.3.2011, 10:50 |
| Можно написать функцию на основе регулярных выражений, которая будет вырезать все теги, кроме разрешенных, ну и как уже написали mysql_real_escape_string() в помошь, хотя я бы предпочел более новую функцию: mysqli_real_escape_string |