Vilka tecken bör man inte låta användare få skriva in i sin mysql databas? T.e.x ska man väl inte tillåta tecknena \'* ? Vilka fler bör man inte acceptera?
Du kan i princip acceptera alla tecken så länge du kör escape-sekvenser på dina variabler. För att göra detta använder du funktionen addslashes(). Denna körs normalt som default i PHP, kolla dina inställningar i inställningsfilen php.ini. Innehållet påverkas dock inte eftersom databashanteraren "återställer" datan.
Varför är * farligt? Vad gör det i o-escape:ad form?
Egentligen inte någonting. För att kunna använda tecken som -,+,*,<,> etc. så krävs först att man kan bryta kodkedjan i sql-frågan. Genom att använda addslashes som föreslagets tidigare så kan man ganska säkert tillåta vad som helst.
Tecken som man inte vill godkänna utan addslashes är \ ' " och NULL