Witaj Gościu! ( Zaloguj | Rejestruj )

Forum PHP.pl

 
Reply to this topicStart new topic
> Jak bezpiecznie dodać tekst do bazy danych
MalyKazio
post
Post #1





Grupa: Zarejestrowani
Postów: 168
Pomógł: 1
Dołączył: 19.11.2005

Ostrzeżenie: (0%)
-----


Witam,

Musze umożliwic użytkownikom dodawanie tekstu do bazy danych. Tekst ma byc krótki, w styku "imie i nazwisko" ale jal zabezpieczyc całość żeby wszystko było w miarę bezpieczne?
Przykład:
formularz z polem Imie i nazwisko :<input type=\text\">

I potem chce to dodac do bazy danych"
INSERT INTO tabela VALUES ('$dane')";

Co zrobić, żeby zapytanie było bzpieczne?
Go to the top of the page
+Quote Post
mike
post
Post #2





Grupa: Przyjaciele php.pl
Postów: 7 494
Pomógł: 302
Dołączył: 31.03.2004

Ostrzeżenie: (0%)
-----


Cytat(MalyKazio @ 2006-01-15 00:42:12)
Co zrobić, żeby zapytanie było bzpieczne?

Zainteresowac się pojęciem SQL Injection.

Jest bardzo dużo infomacji na ten temat, zarówno w sieci jak i na forum.
Jest tu nawet dotyczący tego zagadnienia (jest podpięty) i aż dziw, że go nie zauważyłeś (IMG:http://forum.php.pl/style_emoticons/default/winksmiley.jpg)
Go to the top of the page
+Quote Post
MalyKazio
post
Post #3





Grupa: Zarejestrowani
Postów: 168
Pomógł: 1
Dołączył: 19.11.2005

Ostrzeżenie: (0%)
-----


Zauważyłem, nawet cały przeczytałem. Niestety poza krótkim hasłem "addslashes" nic tam nie znalazłem... i dalej nie wiem jak to wykorzystać (IMG:http://forum.php.pl/style_emoticons/default/sad.gif)
Go to the top of the page
+Quote Post
ActivePlayer
post
Post #4





Grupa: Przyjaciele php.pl
Postów: 1 224
Pomógł: 40
Dołączył: 6.07.2004
Skąd: Wuppertal

Ostrzeżenie: (0%)
-----


  1. <?php
  2.  
  3. $SQL = "INSERT INTO tabela VALUES ('".mysql_escape_string($dane)."')";
  4.  
  5. ?>
Go to the top of the page
+Quote Post
MalyKazio
post
Post #5





Grupa: Zarejestrowani
Postów: 168
Pomógł: 1
Dołączył: 19.11.2005

Ostrzeżenie: (0%)
-----


ok, dzięki... a potem przy wyciąganiu danych z bazy? Uzyć przed wyświetleniem stripslashes?
Czy jeśli włączone jest magic_quotes_gpc to też używać mysql_escape_string ?
Go to the top of the page
+Quote Post

Reply to this topicStart new topic
2 Użytkowników czyta ten temat (2 Gości i 0 Anonimowych użytkowników)
0 Zarejestrowanych:

 



RSS Aktualny czas: 26.09.2025 - 21:59