[Linux-programlama] mysql_real_escape_string ve striptags yeterli mi?

2009-01-11 Başlik Nuri AKMAN
Arkadaşlar, $_POST veya $_GET ile aldığım bir parametreyi SQL'de kullanmam ve ekrana yazdırmam gerekiyor. Aşağıdaki kadar işlem hack yememek için sizce yeterli olur mu? $_GET['bolumadi'] = *striptags*($_GET['bolumadi']); echo $_GET['bolumadi']; $SQL = sprintf(select * from xxx where yyy = '%s'

[Linux-programlama] Re: mysql_real_escape_string ve striptags yeterli mi?

2009-01-11 Başlik Elvin Şiriyev
Şimdiye kadara sadece addslashes kullandım. zaten sqli bozacak olan sadece tek tırnak olayı (String değerlerde) olduğu için bu yeterli oluyor zannedersem. Sayısal değerlerde $id = (int) $_GET['id']; veya $toplam = (float) $_GET['toplam']; gibi filtreyi kullanmanız gerek. daha kolay ve güvenli