Lupus: Intelligente Suche

Beitrag lesen

Danke für deine Zusammenfassung, dedlfix!

Wenn ich dich richtig verstanden habe, sollte die input funtction also so aussehen:

$var = mysql_real_escape_string(htmlspecialchars(trim($var), ENT_QUOTES, 'UTF-8'));

Also immernoch mit ENT_QUOTES Doppelte- und Einfachanführungszeichen in HTMLZeichen umwandeln.
Es sollen unter Umständen auch solche Zeichen einfefügt werden: ø æ å,...
Deshalb verwende ich überall das UTF-8 charset(Datenbank und im <head>)
Aber trotzdem nicht in HTML Zeichen umwandeln? Oder nur für die Ausgabe umwandeln lassen(z.B. eine output function).
Das charset möchte ich sicherheitshalber in htmlspecialchars stehen lassen.
Was ist den die Gefahr wenn ich addslashes statt mysql_real_escape_string verwende?
Am ende soll diese Datenbank mit MSS (Microsoft SQL Server) laufen. Damit kenni ich micht nocht nicht sehr gut au und weiss nicht was es für befehle gibt...