|
|||||||
|
|
|
![]() |
|
|
Strumenti |
|
|
#1 |
|
Member
Iscritto dal: Apr 2002
Messaggi: 64
|
[php][db] Insert di dati TEXT evitando Sql Injection
Salve a tutti,
devo inserire del testo proveniente da una textarea di un form html, via POST HTTP, in un campo di un record. Il tutto usando php e pear db (l'hosting provider mi concede solo il package DB e non i due MDB e MDB2). Da quello che ho letto, uno dei rischi + grossi è che qualcuno faccia un SQL injection, ovvero metta un pezzo di codice SQL nella mia textarea e, con i dovuti caratteri di escape, faccia quello che vuole con il mio DB. Se inserisco il parametro usando la coppia di metodi prepare(SQL_Parametrizzata_Con_???) / execute(Parametri), sono al sicuro da questo tipo di attacchi, o mi consigliate di filtrare il testo con altre funzioni, prima? Grazie. Ultima modifica di mio81 : 11-09-2006 alle 15:13. |
|
|
|
|
| Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 11:05.



















