|
|
|
|
|
для: mc -aiZer-
(15.05.2007 в 04:16)
| | Нет, mysql_escape_string() следует использовать совместно с функцией get_magic_quotes_gpc()
<?php
if (!get_magic_quotes_gpc())
{
$_POST['value'] = mysql_escape_string($_POST['value']);
}
?>
|
| |
|
|
|
|
|
|
|
| ДО занесения в БД данные обрабатываются таким образом:
<?php
$_POST['value'] = htmlspecialchars(mysql_escape_string(trim($_POST['value'])));
|
Безопастно ли это во всех случаев, при любых настройках сервера или нет? Защищает ли это от XSS-уязвимостей, SQL-иньекций и т.д.? | |
|
|
|
|