2013-03-18

そのまま移行してやがった

...だめだ、ここ。

昔のソース、そのまま移行してやがった。

外部入力値は、htmlspecialchars()通すか、htmlentities()通すかのどっちかなのに、

昔のソースそのまま移行してあったから(っていうか、昔も間違ってんだけど)

stripslashes()通した結果に対して、

「"」を「&quote;」にreplace()してた。

呆れてものもいえない。

0 件のコメント:

コメントを投稿

INSERTしてからUPDATEする

UPSERT/MERGEの話ではない。 INSERT文とUPDATE文の両方をメンテナンスするのが面倒になってきた。 REPLACE文はDELETE走るし、MERGEは結局INSERT/UPDATEの両方にすべての項目を書かないといけないし、INSERTとUPDATEの両方で入力...