Witaj Gościu! ( Zaloguj | Rejestruj )

Forum PHP.pl

> [PHP] [MySQL] FILTER_SANITIZE_STRING i mysql_real_escape_string, Jaki jest poprawny sposob przygotowania danych do zapisu w bazie?
korowiov
post
Post #1





Grupa: Zarejestrowani
Postów: 1
Pomógł: 0
Dołączył: 30.08.2010

Ostrzeżenie: (0%)
-----


Witam,

Moj pierwszy post na tym forum.
W jaki sposob prawidlowo przygotowac dane do zapisu w bazie? Dane pochodza od uzytkownika z formularza.
Czy wystarczy cos takiego:

  1. <?php
  2. $comment = filter_input(INPUT_POST, 'comment', FILTER_SANITIZE_STRING);
  3. ?>


... i juz mozna wrzucac do bazy, czy tez przed wyslaniem do bazy nalezy jeszcze stosowac mysql_real_escape_string

  1. <?php
  2. $coment = mysql_real_escape_string($comment);
  3. ?>


"Magic Quotes" jest wylaczone.
Jaki jest prawidlowy sposob?

Go to the top of the page
+Quote Post
 
Start new topic
Odpowiedzi (1 - 1)
everth
post
Post #2





Grupa: Zarejestrowani
Postów: 782
Pomógł: 153
Dołączył: 21.07.2010

Ostrzeżenie: (0%)
-----


Jak dla mnie oba są dobre - razem. Mysql_escape_string odfiltrowuje pewne groźne znaki w sql których np. filter_var nie rusza (chyba że w jakiejś niecodziennej kombinacji filtrów) np. znaki nowej linii. Generalnie mam taką zasadę że wszystko co wstawiam do bazy przelatuję ichniejszym escapem - nadmiar paranoi nie zaszkodzi.


--------------------
Już mi się ani wiedzieć, ani tym bardziej myśleć nie chce.
[Think different]!
Go to the top of the page
+Quote Post

Reply to this topicStart new topic
1 Użytkowników czyta ten temat (1 Gości i 0 Anonimowych użytkowników)
0 Zarejestrowanych:

 



RSS Aktualny czas: 19.08.2025 - 07:08