Hallo,
ik ben op zoek, en ik heb echt gezocht, naar een redelijk veilige manier om
ingevulde velden in een formulier in een database te kunnen zetten. Wat mij
opviel is dat niemand het met elkaar eens is en er geen echte veilige
oplossing (b)lijkt te bestaan. Bijna elke site over veiligheid kopiëert
letterlijk bepaalde voorbeelden maar een echt sluitend antwoord ( wat ik ook
kan begrijpen ) vind ik niet. Daarom heb ik wat kreten/functies hier als
voorbeeld neergezet met de vraag of ik hiermee een beetje ingedekt ben:
<?php
if (isset($_POST['invoer'] ))
{
$invoer = "foute invoer"; // afkomstig uit een formulier
$invoer =
addslashes(htmlspecialchars(htmlentities(strip_tag s(utf8_decode($invoer)))))
;
$sql="INSERT INTO table_name (invoer) VALUES ('$invoer')" ;
}
?>
Ik zeg er eerlijk bij dat ik het niet heb uitgeprobeerd maar er moet toch
een standaard notatie zijn om het overgrote deel op te kunnen vangen.
Bedankt,
Haico
P.S. Ik werk met $_SESSION['invoer'] en vind het geen probleem ( maar ben er
wel tegen ) als iemand die afluistert of een session ID scoort. Het gaat
mij om een veilige SQL invoer.

Likes:

Quote