wahsaga: Forumlar - Sicherheit - SQL-Injection

Beitrag lesen

hi,

zu 1+2) Was spricht dagegen, 1+2 schon vorab (bei der Eingabe) mit strip_tags abzufangen, anstatt unnötige HTML-Codierungen in der Datenbank zu haben?

strip_tags ist eine grobe Wildsau ... strip_tags'e doch mal den Text 'Einfache Mathematik: 5<6 und 7>6' - na, begeistert?

Außerdem _möchte_ ich ja vielleicht mal den Text posten, "Ein HTML-Dokument enthält in der Regel die Elemente <html>, <head> und <body>" - was bleibt denn davon noch übrig, nachdem du obige Wildsau hast drüberlaufen lassen?

Also mache es _vernünftig_, und "entschärfe" diese Texte dadurch, dass du Sonderzeichen wie < und > in ihre HTML-Entities umwandeln lässt. Einfaches "Rauswerfen" ist, das sollten die obigen Beispiele ja wohl zur Genüge zeigen, ziemlicher Blödsinn. Kein Mensch könnte hier im Forum HTML-Beispielcodes posten, wenn hier so blödsinnig vorgegangen würde ...

Es erst bei der Ausgabe zu machen, dafür spricht, dass du vielleicht einen gespeicherten Text ja auch noch mal editieren möchtest.

zu 3)hier werden bei der Ausgabe natürlich jedem Anführungszeichen stets backslashes angezeigt. Es handelt sich bei mir in concreto um ein internes Mailingsystem, d.h. wenn ich nun auf Antworten klicke, habe ich nun 3 Backslahes im Text,.. wenn ich auf die Antwort wieder antworte plötzlich 7 usw.

Wie kann ich das eliminieren?

Informiere dich über magic_quotes_gpc.

gruß,
wahsaga

--
/voodoo.css:
#GeorgeWBush { position:absolute; bottom:-6ft; }