Insertion SQL: comment faites vous?

zimounet
WRInaute passionné
WRInaute passionné
 
Messages: 1796
Inscription: 8 Nov 2004

Insertion SQL: comment faites vous?

Message le Lun Déc 05, 2005 18:51

Hello!

Je voulais savoir comment faites vous pour sécuriser vos insertions sql.

Deux probleme se pose:

Lorsqu'on fait un htmlentities pour insérer par exemple un url provenant d'un formulaire:

A l'affichage, si il y a des quotes ou des & etc, hé ben sa foire!

Faire un addslashes avant d'insérer les données et un stripslashes pour les réafficher est une bonne méthode?

dmathieu
Modérateur
Modérateur
 
Messages: 7244
Inscription: 9 Jan 2004

Message le Lun Déc 05, 2005 20:39

addslashes et stripslashes, c'est ce que j'utilise, apres, le gros probleme des failles, c'est que tant qu'elle n'a pas été exploitée ou découverte, on sait pas si elle existe

petit-ourson
WRInaute impliqué
WRInaute impliqué
 
Messages: 855
Inscription: 31 Mai 2004

Message le Lun Déc 05, 2005 20:44

Je fais un unique mysql_escape (je crois que c'est ça) et apres c'est au moment de l'affichage que je traite. J'aime pas avoir des base de données encodées ;o)

zimounet
WRInaute passionné
WRInaute passionné
 
Messages: 1796
Inscription: 8 Nov 2004

Message le Lun Déc 05, 2005 20:51

petit-ourson a écrit:Je fais un unique mysql_escape (je crois que c'est ça) et apres c'est au moment de l'affichage que je traite. J'aime pas avoir des base de données encodées ;o)



faudrais savoir! lol c'est bien mysqlescape?

zimounet
WRInaute passionné
WRInaute passionné
 
Messages: 1796
Inscription: 8 Nov 2004

Message le Lun Déc 05, 2005 20:55

Je viens de trouver: mysql_escape_string() voir meme mysql-escapte_real_string:
http://doc.domainepublic.net/mysql/doc. ... tring.html

petit-ourson
WRInaute impliqué
WRInaute impliqué
 
Messages: 855
Inscription: 31 Mai 2004

Message le Mar Déc 06, 2005 0:17

zimounet a écrit:Je viens de trouver: mysql_escape_string() voir meme mysql-escapte_real_string:
http://doc.domainepublic.net/mysql/doc. ... tring.html


oui oui, c'est celle ci ;o)


spout
WRInaute accro
WRInaute accro
 
Messages: 4379
Inscription: 14 Mai 2003

Re: Insertion SQL: comment faites vous?

Message le Mar Déc 06, 2005 6:22

zimounet a écrit:Faire un addslashes avant d'insérer les données et un stripslashes pour les réafficher est une bonne méthode?


Biensur que non !
http://www.webrankinfo.com/forums/viewtopic_41013.htm

"escaper" pour ajouter dans la BDD = OK
mais de là à refaire un stripslashes pour afficher, surement pas !

... Ahhh ces magic quotes...


Si vous avez aimé cette discussion, partagez-la sur vos réseaux sociaux préférés :

Lectures recommandées sur ce thème :



Qui est en ligne

Utilisateurs parcourant ce forum: Aucun utilisateur enregistré et 1 invité