Pomoc - Szukaj - Użytkownicy - Kalendarz
Pełna wersja: [PHP]Bezpieczne zapisywanie danych w MySQL
Forum PHP.pl > Forum > Przedszkole
trifek
Witam serdecznie,
W jaki sposób najlepiej zapisywać dane z formularzy w MySQL?

Robię to tak:

  1. $stmt = $db->prepare("INSERT INTO tabela (pole1, pole2) VALUES (:pole1, :pole2;");
  2. $stmt->bindValue(': pole1',($_POST['ilosc_dni']), PDO::PARAM_INT);
  3. $stmt->bindValue(': pole2', baza_zapis($_POST['tytul']), PDO::PARAM_STR);
  4. $stmt->execute();
  5. $stmt->closeCursor();


Znalazłem w internecie informację że warto "przefiltrować" przed takim zapisem:
  1. $_POST['pole1'] = filter_input(INPUT_POST, 'pole1', FILTER_SANITIZE_INT);
  2. $_POST['tytul'] = filter_input(INPUT_POST, 'tytul', FILTER_SANITIZE_STRING);



to prawda?smile.gif


Trifek
Pyton_000
Bindowanie załatwi sprawę.
viking
Załatwi sprawę o ile wcześniej prawidłowo ustawisz kodowanie znaków (dotyczy wszystkich typów połączeń).
Oczywiście dalej takie dane przy wyświetlaniu mogą spowodować inne formy ataku np XSS.
To jest wersja lo-fi głównej zawartości. Aby zobaczyć pełną wersję z większą zawartością, obrazkami i formatowaniem proszę kliknij tutaj.
Invision Power Board © 2001-2025 Invision Power Services, Inc.