Tom: Richtige Maskierung, Raw Daten fpr die DB

Beitrag lesen

Hello,

Zusammenfassend:

macic_quotes ausschalten oder wieder entfernen _vor_ dem mysql_real_escape_string()
http://de.php.net/manual/en/ref.info.php#ini.magic-quotes-gpc
http://de.php.net/manual/en/function.get-magic-quotes-gpc.php

  • addslashes() zugunsten von mysql_real_escape_string() aus dem Script und dem Gedächtnis verdrängen.
  • htmlentities() zugunsten von htmlspecialchars() aus dem Script und dem Gedächtnis verdrängen.
  • htmlspecialchars() erst zur Ausgabe in einen HTML-Kontext anwenden.

$sql .= "(MATCH ".$key." AGAINST ('".input($_POST[$key])."' IN BOOLEAN MODE) OR ";
$key kann man nur frei bestimmen, wenn man z.B Firebug hat.

Für die Maskierung von Spaltennamen gibt es für MySQL keine vorgefertigte Funktion. Du müsstest das selbst gemäß den unter Database, Table, Index, Column, and Alias Names (ab Absatz beginnend mit "Identifier quote characters can be included ...") aufgeführten Regeln bewerkstelligen.

Harzliche Grüße vom Berg
http://bergpost.annerschbarrich.de

Tom

--
Fortschritt entsteht nur durch die Auseinandersetzung der Kreativen
Nur selber lernen macht schlau
Ein Jammer ist auch, dass die Dummen so selbstsicher und die Klugen voller Zweifel sind. Das sollte uns häufiger zweifeln lassen :-)