|
|
|
| Когла в гостевой добавляются сообщения я пропускаю их через эту функцию.
Надо ли как-то еще обрабатывать текст, чтобы не смогли сделать SQL-инъекцию? | |
|
|
|
|
|
|
|
для: Specter
(09.06.2007 в 20:45)
| | если сразу после mysql_escape_string() полученная строка окружается апострофами - через нее инъекцию уже не протащить.
Через другие параметры - если они попадают в строку - вполне. О них нужно будет заботиться отдельно. | |
|
|
|
|
|
|
|
для: Trianon
(09.06.2007 в 20:54)
| |
<?
$text = "fdhhsah'erh`thy\aeya\"\n";
$text = mysql_escape_string($text);
mysql_query("INSERT INTO mess VALUES(0, '".$text."')");
?>
|
В таком случае будет инъекция? | |
|
|
|
|
|
|
|
для: Specter
(09.06.2007 в 21:00)
| | нет. | |
|
|
|