Gå til innhold

Er denne sikker mot sql-injection?


Anbefalte innlegg

function filter(&$item) {

 if (is_array($item)) foreach ($item as &$element) filter($element);

 else $item =  str_replace(str_split(&quote;=+()*\\/&quote;), NULL,  htmlentities($item, ENT_QUOTES, &quote;ISO-8859-1&quote;,  TRUE));  
  }

 

Også skrive: filter($_REQUEST) ; ??

 

Er denne sikker?

Sperren den URL'en som blir skrevet ?

Lenke til kommentar
Videoannonse
Annonse

Du bør kun bruke mysql_real_escape_string på data før det skal legges til SQL spørringen. Og du bør kun escape HTML chars før du skal skrive det ut til klienten. Skal du legge til tall til sql spørringen bør disse kontrolleres med is_int, (int) eller filter_var.

 

Du kan sjekke ut linken i signaturen min angående SQL injection cheat sheet.

 

Det er sikrere å bruke prepared statements i PDO then mysql_ funksjonene.

Lenke til kommentar

Opprett en konto eller logg inn for å kommentere

Du må være et medlem for å kunne skrive en kommentar

Opprett konto

Det er enkelt å melde seg inn for å starte en ny konto!

Start en konto

Logg inn

Har du allerede en konto? Logg inn her.

Logg inn nå
  • Hvem er aktive   0 medlemmer

    • Ingen innloggede medlemmer aktive
×
×
  • Opprett ny...