Eddie: Datenbanken / Sicherheit

Beitrag lesen

Hi!

Mein Skript erhaelt Eingaben ueber ein Formular, unter anderem 'nickname'.
Ich suche dann aus meiner user-db die Daten zum entsprechenden 'nickname' raus, á la:

'SELECT id FROM table WHERE userName = '.$nickname;

Frage: bestehen da irgendwelche Sicherheitsprobleme, z.B. wenn der User direkt an seinen Namen noch ein paar SQL-Befehle dranhaengt?

Was kann ich dagegen tun?

Und: gibt es eine fertige Funktion, die mir $nickname durchsucht und problematische Sonderzeichen (z.B. ') SQL-konform kaschiert?

Danke!