Различные вопросы по PHP и MySQL

101K
.
__________________________________________________
# Koenig (20.12.2014 / 12:46)
Andrei4ik93, фильтр лишним не будет, просто если через подготовленные запросы работать, сборный запрос не сработает
$data = array('name' => $_POST['name'] , 'user_id' => $user_id );

$us = $db->prepare("UPDATE `users` SET  
        `imname` = :name
        WHERE `id` = :user_id
    ");
    
   $us->execute($data);

Дыра же
.
(\/)____o_O____(\/)
Andrei4ik93, не сработает запрос, даже если туда хлам подсунуть, так как запрос как бы разделен на два, подготовленный запрос и аргументы запроса
.
(\/)____o_O____(\/)
Andrei4ik93, если совсем параноя , то
$data = array_map(array($db,
'quote'), $data);
.
__________________________________________________
# Koenig (20.12.2014 / 12:54)
Andrei4ik93, не сработает запрос, даже если туда хлам подсунуть, так как запрос как бы разделен на два, подготовленный запрос и аргументы запроса
Прикрепленные файлы:
.
__________________________________________________
<h1>faf</h1> проканало
.
(\/)____o_O____(\/)
Andrei4ik93, что это? экранировать нужно чтоб запрос спец символы пропустил
.
(\/)____o_O____(\/)
Andrei4ik93, ты вывод из базы должен фильтровать, а не сами данные в записе
.
__________________________________________________
От xss как закрыться
.
__________________________________________________
functions::check() хвватит?
.
(\/)____o_O____(\/)
Andrei4ik93, ты попробуй без экрана скобок и переносов всяких записать
Всего: 7969