Witam
Mam pewien dylemat. Robiac projekt chce zastosowac mysqli (ze wzgledu na szybkosc ).
Jednak nie ma jakiegos manuala do tej klasy. Z tego co sie orientuje nie ma on opcji takich jak PDO w ktorej podpinamy parametr i okreslamy go jako string albo int - a nawet jesli jest to wydluza on tylko prace naszego skryptu(spada wydajnosc)
jak sie najbardziej oplaca obronic przed sql_injection:
1. napisac wlasna funkcje ktora bedziemy uzywac przy kazdym $_GET i $_POST ktore dolacza do bazy.
przyklad
$_GET[zmienna]=napraw($_GET[zmienna],int);
$_GET[zmienna]=napraw($_GET[zmienna],string);
2. korzystac tylko z php i np przy stringach robic:
mysql_real_escape_string($_POST['zmienna']);
3. napisac do klasy mysqli dodatkowa funkcje ktora by robila to co w punkcie 1.
Jesli jest jakies lepsze wyjscie prosilbym o jego przedstawienie