Модераторы: skyboy, MoLeX, Aliance, ksnk
  

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Переменные в запросах к MySQL, чтоб небыло sql-injection 
:(
    Опции темы
Alucard
Дата 18.10.2006, 15:50 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 11
Регистрация: 17.10.2006
Где: NtG

Репутация: нет
Всего: нет



Вот прочитал мануальчик и всетаки непонял как вставлять переменные в СКЛ запросы....Например - 

$sqlSelect="SELECT * FROM table WHERE name=' ".$name." ' ";
или так - 
$sqlSelect="SELECT * FROM table WHERE name='$name' ";
или так - 
$sqlSelect="SELECT * FROM table WHERE name=".$name."";
или так -
$sqlSelect="SELECT * FROM table WHERE name='.$name.' ";
или так - 
$sqlSelect="SELECT * FROM table WHERE name="$name" ";
При magic_quoetes_gpc=on ....
Извиняюсь за "нубский" вопрос smile
PM MAIL WWW   Вверх
Opik
Дата 18.10.2006, 15:55 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Vingrad developer
Сообщений: 1918
Регистрация: 6.10.2004
Где: Рига

Репутация: 24
Всего: 55



Alucard, 
Все варианты никак не отличаются в плане безопастности.

А вот так уже лучше smile
Код

$sqlSelect="SELECT * FROM table WHERE name=' ".mysql_escape_string($name)." ' ";



PM MAIL Skype   Вверх
Mal Hack
Дата 18.10.2006, 15:57 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Мудрый...
****


Профиль
Группа: Участник Клуба
Сообщений: 9926
Регистрация: 15.2.2004

Репутация: 122
Всего: 261



Цитата(Opik @  18.10.2006,  16:55 Найти цитируемый пост)
mysql_escape_string

my_real_escape_string.
А если 5 ПХП используется, то, через PDO->prepare.
PM ICQ   Вверх
Alucard
Дата 18.10.2006, 16:41 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 11
Регистрация: 17.10.2006
Где: NtG

Репутация: нет
Всего: нет



А нужно ли my_real_escape_string при включенных magic_quoetes_gpc ? Небудет наложения слэшей ?
PM MAIL WWW   Вверх
Gold Dragon
Дата 18.10.2006, 17:40 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Призрачный
****


Профиль
Группа: Экс. модератор
Сообщений: 6753
Регистрация: 1.3.2004
Где: Россия, Тамбов

Репутация: 10
Всего: 71



Цитата(Mal Hack @  18.10.2006,  15:57 Найти цитируемый пост)
А если 5 ПХП используется, то, через PDO->prepare.

а чуть подробнее.. если будет ссылка, то предпочту на русский материал smile


--------------------
Нельзя жить в прошлом, оно уже прошло.
Нельзя жить в будущем, оно ещё не наступило.
Нужно жить в настоящем, помня прошлое и думая о будущем!
PM MAIL WWW ICQ   Вверх
Mal Hack
Дата 18.10.2006, 18:26 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Мудрый...
****


Профиль
Группа: Участник Клуба
Сообщений: 9926
Регистрация: 15.2.2004

Репутация: 122
Всего: 261



Цитата(Alucard @  18.10.2006,  17:41 Найти цитируемый пост)
Небудет наложения слэшей ? 

ТОчно не отвечу. Но я, лично, все magic_quotes отрубаю, дабы накладок не было и в нужном месте строку сам конвертирую.

Цитата(Gold Dragon @  18.10.2006,  18:40 Найти цитируемый пост)
а чуть подробнее.. если будет ссылка, то предпочту на русский материал smile 

http://php.net/pdo smile там и на русском есть. Если что, стучись, объясню. Лично мне их это нововедение очень понравилось
PM ICQ   Вверх
Gold Dragon
Дата 18.10.2006, 18:30 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Призрачный
****


Профиль
Группа: Экс. модератор
Сообщений: 6753
Регистрация: 1.3.2004
Где: Россия, Тамбов

Репутация: 10
Всего: 71



// offtop
Цитата(Mal Hack @  18.10.2006,  18:26 Найти цитируемый пост)
http://php.net/pdo  там и на русском есть

ну нифига себе русский  smile 


--------------------
Нельзя жить в прошлом, оно уже прошло.
Нельзя жить в будущем, оно ещё не наступило.
Нужно жить в настоящем, помня прошлое и думая о будущем!
PM MAIL WWW ICQ   Вверх
Mal Hack
Дата 18.10.2006, 18:41 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Мудрый...
****


Профиль
Группа: Участник Клуба
Сообщений: 9926
Регистрация: 15.2.2004

Репутация: 122
Всего: 261



Почему-то мне казалось что там по русски....
В общем, суть такая.
Вызываем запрос через prepare. Запрос на месте подстановки переменных указываем шаблон :имя
Затем через bindBaram или через execute драйвер все преобразует.
PM ICQ   Вверх
Gold Dragon
Дата 18.10.2006, 19:08 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Призрачный
****


Профиль
Группа: Экс. модератор
Сообщений: 6753
Регистрация: 1.3.2004
Где: Россия, Тамбов

Репутация: 10
Всего: 71



ладно, попробую разобраться


--------------------
Нельзя жить в прошлом, оно уже прошло.
Нельзя жить в будущем, оно ещё не наступило.
Нужно жить в настоящем, помня прошлое и думая о будущем!
PM MAIL WWW ICQ   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
Правила форума "PHP"
Aliance
IZ@TOP
skyboy
SamDark
MoLeX

Новичкам:

  • PHP редакторы собираются и обсуждаются здесь
  • Электронные книги по PHP, документацию можно найти здесь
  • Интерпретатор PHP, полную документацию можно скачать на PHP.NET

Важно:

  • Не брезгуйте пользоваться тегами [code=php]КОД[/code] для повышения читабельности текста/кода.
  • Перед созданием новой темы воспользуйтесь поиском и загляните в FAQ
  • Действия модераторов можно обсудить здесь

Внимание:

  • Темы "ищу скрипт", "подскажите скрипт" и т.п. будут переноситься в форум "Web-технологии"
  • Темы с именами: "Срочно", "помогите", "не знаю как делать" будут УДАЛЯТЬСЯ

Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, IZ@TOP, skyboy, SamDark, MoLeX, awers.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | PHP: Общие вопросы | Следующая тема »


 




[ Время генерации скрипта: 0.0495 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.