Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате
Форум программистов > PHP: Общие вопросы > Иньекции


Автор: Predator199 3.2.2013, 22:07
Если экранировать каждую скобку в запросе.
К примерe записываем в поле dgdg=\'ffff\', также на выборку и удаление. О инъекциях можно позабыть?

Автор: Fortop 3.2.2013, 23:24
нет

Автор: Gold Dragon 4.2.2013, 06:30
Predator199, используй подготовленные выражения и забудешь что это такое навсегда

Автор: Predator199 4.2.2013, 07:25
Fortop, Как еще можно сделать инъекцию? Я еще каждую присланную переменную проверяю на то, что должна содержать.

Автор: Aliance 4.2.2013, 15:34
Цитата(Predator199 @  3.2.2013,  23:07 Найти цитируемый пост)
Если экранировать каждую скобку

скобки они такие опасные  smile 

Автор: ksnk 4.2.2013, 16:12
Predator199, Ну это вроде уже http://phpfaq.ru/slashes.

Коротко и своими словами - Все параметры, вставляемые в запрос нужно контролировать. Однако не нужно вручную слешить строковые параметры. Для этого есть специальная функция mysql_real_escape_string().


Автор: Predator199 4.2.2013, 20:57
Я и mysql_real_escape_string() использую smile . Просто хочу что та одно использовать , да бы облегчить код и не нагружать сервер лишний раз.

Вообщем со mysql_real_escape_string можно забыть про инъекции? От xss  поможет проверка переменных на то ,что должны содержать? smile 

Автор: Gold Dragon 5.2.2013, 05:10
как об стенку горох... Да устарело это уже... Официально в PHP5.5 будет ошибка... Нет больше MySQL, есть MySQLi

за одно, и этого больше нет magic_quotes_gpc

Powered by Invision Power Board (http://www.invisionboard.com)
© Invision Power Services (http://www.invisionpower.com)