FAQ |
Kalender |
|
![]() |
#1 | |||
|
||||
Flitig postare
|
Absolut. Jag skulle föreslå följande:
PHP-kod:
|
|||
![]() |
![]() |
![]() |
#2 | ||
|
|||
Mycket flitig postare
|
Läste lite på php.net om mysql_real_escape_string, men förstod inte speciellt mycket om det.
Känner någon att hen vill berätta för mig varför man skall använda den funktionen i denna? |
||
![]() |
![]() |
![]() |
#3 | |||
|
||||
Flitig postare
|
Låt oss säga att du har en sökfunktion och du hanterar den såhär:
PHP-kod:
Kod:
'; DROP TABLE search; Kod:
SELECT * FROM search WHERE text=''; DROP TABLE search; ' Om du använder PHP-kod:
Kod:
SELECT * FROM search WHERE text='\'; DROP TABLE search; ' (Ber om ursäkt för min försvenskning av de engelska orden). |
|||
![]() |
![]() |
![]() |
#4 | |||
|
||||
Har WN som tidsfördriv
|
Det captaindoe skrev fungerar dock inte i praktiken (iom att du inte kan köra dubbla queries i en mysql_query())
MEN!!!! Det är vääldigt viktigt att ALDRIG lita på NÅGOT användaren skriver, escape:a och rensa alltid, allt! Enklaste sättet är att göra såhär: $minvariabel = mysql_real_escape_string($_GET['var']); På... allt ![]() |
|||
![]() |
![]() |
![]() |
#5 | ||
|
|||
Mycket flitig postare
|
Jag förstår!
Det är med andra ord, väldigt dumt att inte använda mysql_real_escape! :P |
||
![]() |
![]() |
![]() |
#6 | ||
|
|||
Medlem
|
Ger man en normal klient rättigheter att köra "DROP TABLE" så är man nog fel ute på annat håll..
Använder man 'prepared statements' så är det säkert mot denna typen av injektioner i.a.f. Senast redigerad av Jake.Nu den 2012-03-23 klockan 01:02 |
||
![]() |
![]() |
![]() |
#7 | ||
|
|||
Mycket flitig postare
|
Jake, du förstår det att jag har hållit på med php i drygt 5 dagar nu, 3 dagar när jag först la ut tråden.
Så jag hoppas du förstår att mina kunskaper om hur allt fungerar, och vad som kan hända pga vissa saker, inte riktigt har trängt in i min hjärta ännu :P Men de kommer! |
||
![]() |
![]() |
![]() |
#8 | ||
|
|||
Supermoderator
|
jonssondesign, du kan vara lugn. De flesta nybörjare gör det där misstaget och även många som sysslat med php betydligt längre än dig. En del anser uppenbarligen att man ska kunna allting redan innan man börjar koda
![]()
__________________
Full-stack developer, free for smaller assignments |
||
![]() |
![]() |
![]() |
#9 | |||
|
||||
Mycket flitig postare
|
Om du ska lära dig koda så börja leka med MYSQLI Prepare statements http://www.php.net/manual/en/mysqli.prepare.php
|
|||
![]() |
![]() |
![]() |
#10 | ||
|
|||
Supermoderator
|
Citat:
__________________
Full-stack developer, free for smaller assignments |
||
![]() |
![]() |
Svara |
|
|