---
title: "prepared statments = ingen inputsanering"
type: "forum-thread"
url: "https://www.webforum.nu/amne/php/192833-prepared-statments-ingen-inputsanering"
topic: "PHP"
topic_url: "https://www.webforum.nu/amne/php"
author: "Jester73"
published: "2015-12-10T14:37:39.000Z"
updated: "2015-12-11T11:52:49.000Z"
replies: 2
views: 831
page: 1
pages: 1
language: "sv-SE"
site: "webForum — webforum.nu"
rights: "Upphovsrätten till varje inlägg tillhör dess författare."
attribution: "Citera som: webForum, https://www.webforum.nu/amne/php/192833-prepared-statments-ingen-inputsanering"
---

# prepared statments = ingen inputsanering

## #1 — Jester73, 2015-12-10T14:37Z

Hej

Enkel fråga som sammanfattas av rubriken.
Om jag kör alla databasförfrågningar som sker från användarinput (fritextsök m.m) via prepared statments, behöver jag då sanera deras input på något sätt innan jag kör frågan?

Jag tänker komplettera med en formulärvalidering som sker på klientsidan.

Permalänk: https://www.webforum.nu/p/192833

## #2 — casca, 2015-12-10T14:49Z

Nej, du bör fortfarande sanera input. Prepared statements gör bara en sanering för att se till att värdena är säkra för SQL - du kan fortfarande få otäck kod (t.ex. Javascript-kod som hijackar webbläsaren), så därför bör du sanera även för detta:

<http://www.phptherightway.com/#pdo_extension>

Permalänk: https://www.webforum.nu/p/2319107

## #3 — Jester73, 2015-12-11T11:52Z

Misstänkte det... räcker det att tvätta med filter_var() funktionen eller finns det någon speciell metod för att upptäcka javascript?

Permalänk: https://www.webforum.nu/p/2319111

---

Tråden på webben: https://www.webforum.nu/amne/php/192833-prepared-statments-ingen-inputsanering
