Witaj Gościu! ( Zaloguj | Rejestruj )

Forum PHP.pl

 
Reply to this topicStart new topic
> Zapytania mysql?
tumeks
post
Post #1





Grupa: Zarejestrowani
Postów: 123
Pomógł: 0
Dołączył: 10.11.2003
Skąd: Poznań

Ostrzeżenie: (0%)
-----


Witam, cały czas prubuej zabezpieczyc i zoptymalizować swój kod, lecz nadal nie wime czy uzywać takiej formy:

  1. <?
  2. mysql_query('UPDATE `postacie` SET `zloto` = `zloto` - '.$koszt.' WHERE `id` ='.$postac_zal.'') or die('Error');
  3. ?>


czy takiej:

  1. <?
  2. mysql_query("UPDATE `postacie` SET `zloto` = `zloto` - '".$koszt."' WHERE `id` ='".$postac_zal."'") or die('Error');
  3. ?>


która jest abrdziej optymalna a która bardziej bezpieczna?

Pozdrawiam

Ten post edytował tumeks 19.07.2006, 16:13:03
Go to the top of the page
+Quote Post
thornag
post
Post #2





Grupa: Zarejestrowani
Postów: 504
Pomógł: 2
Dołączył: 31.03.2006
Skąd: Londyn

Ostrzeżenie: (0%)
-----


Optymalna bedzie ta do ktorej zmienne sa dopinane a nie ta w ktorej zmienne sa wewnatrz ". Co to bezpieczenstwa to raczej nie ma zadnej roznicy.
Go to the top of the page
+Quote Post
TomASS
post
Post #3





Grupa: Zarejestrowani
Postów: 1 660
Pomógł: 13
Dołączył: 9.06.2004
Skąd: Wrocław i okolice

Ostrzeżenie: (0%)
-----


1. Co do szybkości, to różnice będą minimalne, lepiej jest poświęcić czas na właściwie rozplanowanie bazy danych i zapytań. Np. u Ciebie pole id niech będzie typu INT, operacje na liczbach są szybsze. Jeśli jest to pole typu INT, to po co używać ' w zapytaniu?
  1. <?php
  2. ...`id` ='.$postac_zal.'...
  3. ?>

lepiej dać coś w stylu:
  1. <?php
  2. ...`id` =$postac_zal...
  3. ?>


2. Co do bezpieczeństwa, to musisz pamiętać o odpowiednim filtrowaniu danych pochodzących od użytkownika, jak to zrobić dowiesz się tutaj oraz tutaj.
Go to the top of the page
+Quote Post

Reply to this topicStart new topic
2 Użytkowników czyta ten temat (2 Gości i 0 Anonimowych użytkowników)
0 Zarejestrowanych:

 



RSS Aktualny czas: 24.08.2025 - 01:48