| Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате |
| Форум программистов > PHP: Базы Данных > Использование addslashes(stripslashes()) |
| Автор: SiteLev 1.7.2008, 21:36 | ||
| Этот вопрос мучает меня давно, поэтому очнь хотел бы получть ответ от людей с опытом Когда речь идет о добавлении слешей перед добавлением данных в базу, то встречал в основном такие подходы: 1) Проверить, включено ли magic_quotes и поступать соответственно 2) Ничего не делать, потому, что знаем, что оно включено 3) Использовать функцию, которая проверяет автоматически , нужно ли вставить слеши и ставит(если не ошибаюсь) вот вопрос, а почему просто не снять слэши, если они есть и добавить снова
Что-то меашет этому? Спасибо |
| Автор: Mal Hack 1.7.2008, 22:04 | ||||||
| SiteLev, http://ru2.php.net/mysql_real_escape_string Вот что экранирует mysql_real_escape_string:
addslaches же:
т.е. таким образом мы не обеспечиваем того экранирования, которое нужно сделать для быза. Для других СУ(Р)БД история такая же. Еще один аргумент привел Feldmarschall. Что касается magic_quotes... http://ru2.php.net/manual/ru/info.configuration.php#ini.magic-quotes-gpc
С точки зрения технологии программирования ВЫ как разработчик должны полностью контролировать входные данные, соответственно работать надо с "чистыми" данными, без какой-либо обработки, т.к. вероятность того, что в промежуточном этапе вы что-то потеряете - велика. И проблема даже не в этом, а в том, что "ловить" вы это будете очень долго в процессе отладки. |
| Автор: SiteLev 1.7.2008, 22:25 |
| Ок, благодарю за ответы |
| Автор: SiteLev 1.7.2008, 22:55 | ||||
| Если можно, обобщу : 1) Нужно освободиться от автоматически добавленных слэшей
2) Экранипровать с помощью функции mysql_real_escape_string
|
| Автор: Mal Hack 1.7.2008, 22:59 |
Нет. Надо на уровне .htaccess отрубать magic_quotes в трех эпостазиях... |
| Автор: SiteLev 1.7.2008, 23:06 |
Как понял, 100% - ного решения нет, если не трогать настройки сервера? Это я к тому, что мы не знаем, какие настройки будут на сервере, где наш скрипт будет использован |
| Автор: Mal Hack 1.7.2008, 23:12 |
| .htaccess для того и придуман, чтобы на настройки сервера нам было плевать по сути дела. Никто не мешает вам подконфигурировать php как вам нужно, сделав это через .htaccess, естественно в пределах прав доступа... |
| Автор: SiteLev 2.7.2008, 20:42 |
| Спасибо, буду иметь в виду |