I anledning av diskussionerna runt sql-injections och säkerhet så undrar jag om nedanstående strippar bort "allt" ev farligt som kan tänkas skrivas in i ett textfält? (magic_quotes är påslaget)
htmlentities(stripslashes($_POST['kund']));
Finns det andra bättre sätt, bör det ovanstående kompletteras på ngt sätt?
htmlentities är bättre att köra när man hämtar från MySQL, liksom stripslashes. Skickas något till MySQL så använd addslashes istället fast det är lite onödigt om du ändå har magic_quotes_gpc påslaget.
Normalt så bör alla tecken mellan ' och ' tolkas som en sträng och av den anledningen oskadliggöra skadliga tecken (undantaget fnuttarna och \ såklart) som kan dela av en fråga och skicka in nya värden mellan dessa.
Nu är väl inget 100% säkert men skulle tro att man klarar sig en bit på vägen. Sedan tycker jag att man alltid ska kolla av alla fält för att se så dessa innehåller det man tänkt. Ska det exempelvis vara ett postnummer i ett fält så kollar man så antalet siffror stämmer och att inga andra tecken finns med.
130 ms totalt · 3 externa anrop · v20260731065814-full.25f56b17