Einzelnen Beitrag anzeigen
  #10  
Alt 25.12.2007, 23:54:55
defabricator defabricator ist offline
Senior Member
 
Registriert seit: Sep 2007
Ort: Potsdam
Alter: 55
Beiträge: 1.020
AW: Frage zu SQL Injektion

Ja.

Noch besser ist es, wenn Du die Verbindungsresource mit angibst.
PHP-Code:
<?php
$mysql 
mysql_connnect(...
mysql_select_db( , $mysql ...
...
$y mysql_real_escape_string($x$mysql);
Noch besser ist es, wenn Du named/positioned parameters verwendest und so die SQL Anweisung von den eigentlichen Nutzdaten trennst
PHP-Code:
<?php
$pdo 
= new PDO(...

$stmt $pdo->prepare('INSERT INTO xyz (a,b,c) VALUES(?,?,?)');
$stmt->execute(array($_POST['a'], $_POST['b'], $_POST['c']));
__________________
Wat der Bauer nich kennt, dit frisster nich.
Mit Zitat antworten