Choice2Medlem sedan sep. 200134 inlägg Tjabba... Sitter här och funderar lite.
Kör med magic quotes gpc On på en server som jag utvecklar lite olika prylar på.
Hur orolig behöver jag vara för att folk ska lyckas med sql-injections?
Jag har provat lite själv att försöka skapa en fungerande injection men utan resultat.
Är magic quotes tillräckligt eller måste man använda mysql_real_escape_string?
Någon som har erfarenhet av detta problem?
danjelMedlem sedan juni 200443 inlägg Tja, magic quotes är så vitt jag vet tillräckligt för att få "säkra" strängar. Men inte i alla scenarior,jag tänker då på denna typ av frågor:
SELECT * FROM x WHERE id = $_GET['id']
Om man inte har enkelfnuttar eftersom id är en int så kan man ju skriva in typ "1 or 1=1" ändå i URLen.
Choice2Medlem sedan sep. 200134 inlägg Okiez.. men iofs brukar jag alltid köra med enkelfnuttar runt variablerna.. som typ.
mysql_query("SELECT * FROM x WHERE id = '".$_GET['id']."'");
Så då kan man känna sig säker eller?
spangoMedlem sedan juni 20008 205 inlägg Bortsett från att man använder sig av inkorrekt SQL borde det vara lugnt.