Jester73Medlem sedan mars 2012121 inlägg Hej
Enkel fråga som sammanfattas av rubriken.
Om jag kör alla databasförfrågningar som sker från användarinput (fritextsök m.m) via prepared statments, behöver jag då sanera deras input på något sätt innan jag kör frågan?
Jag tänker komplettera med en formulärvalidering som sker på klientsidan.
cascaMedlem sedan feb. 20003 262 inlägg Nej, du bör fortfarande sanera input. Prepared statements gör bara en sanering för att se till att värdena är säkra för SQL - du kan fortfarande få otäck kod (t.ex. Javascript-kod som hijackar webbläsaren), så därför bör du sanera även för detta:
http://www.phptherightway.com/#pdo_extension
Jester73Medlem sedan mars 2012121 inlägg Misstänkte det... räcker det att tvätta med filter_var() funktionen eller finns det någon speciell metod för att upptäcka javascript?