| Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате |
| Форум программистов > PHP: Общие вопросы > Иньекции |
| Автор: Predator199 3.2.2013, 22:07 |
| Если экранировать каждую скобку в запросе. К примерe записываем в поле dgdg=\'ffff\', также на выборку и удаление. О инъекциях можно позабыть? |
| Автор: Fortop 3.2.2013, 23:24 |
| нет |
| Автор: Gold Dragon 4.2.2013, 06:30 |
| Predator199, используй подготовленные выражения и забудешь что это такое навсегда |
| Автор: Predator199 4.2.2013, 07:25 |
| Fortop, Как еще можно сделать инъекцию? Я еще каждую присланную переменную проверяю на то, что должна содержать. |
| Автор: Aliance 4.2.2013, 15:34 |
скобки они такие опасные |
| Автор: ksnk 4.2.2013, 16:12 |
| Predator199, Ну это вроде уже http://phpfaq.ru/slashes. Коротко и своими словами - Все параметры, вставляемые в запрос нужно контролировать. Однако не нужно вручную слешить строковые параметры. Для этого есть специальная функция mysql_real_escape_string(). |
| Автор: Predator199 4.2.2013, 20:57 |
| Я и mysql_real_escape_string() использую Вообщем со mysql_real_escape_string можно забыть про инъекции? От xss поможет проверка переменных на то ,что должны содержать? |
| Автор: Gold Dragon 5.2.2013, 05:10 |
| как об стенку горох... Да устарело это уже... Официально в PHP5.5 будет ошибка... Нет больше MySQL, есть MySQLi за одно, и этого больше нет magic_quotes_gpc |