2012-12-17

エスケープしろよ

頭きた。



いい加減、

何をどうしなけりゃいけないか覚えろ。


基本はこれ。


■HTMLの一部として出力するとき

htmlspecialchars()、htmlentities()のどちらかを通す。


■MySQL用のSQL文を生成するとき

mysql_real_escape_string()を通す。


■PostgreSQL用のSQL文を生成するとき

PHP 5.4.4より前のバージョン:pg_escape_string()
PHP 5.4.4以上のバージョン:pg_escape_literal()



あと、

過去資産は全て使えないから。

0 件のコメント:

コメントを投稿

INSERTしてからUPDATEする

UPSERT/MERGEの話ではない。 INSERT文とUPDATE文の両方をメンテナンスするのが面倒になってきた。 REPLACE文はDELETE走るし、MERGEは結局INSERT/UPDATEの両方にすべての項目を書かないといけないし、INSERTとUPDATEの両方で入力...