Devo usare la funzione mysql_real_escape_string()
nelle mie query MySQL per le variabili $_SESSION
? Teoricamente, le variabili $_SESSION
non possono essere modificate dall'utente finale a differenza delle variabili $_GET
o $_POST
, giusto?
Grazie :)
Grazie Andrew. Posso chiedere quali sono i "parametri associati"? – Lyon
È un modo per dichiarare i segnaposto nel proprio SQL e quindi inviare i valori dei dati al server "fuori banda" in modo che non possano essere interpretati come SQL, eliminando la possibilità di SQL injection. Vedi, ad esempio: http://usphp.com/manual/en/function.mysqli-stmt-bind-param.php –
Hmm..Vedo. Dopo il tuo testa a testa, ho iniziato a leggere i param di bind e il suo supporto in mysqli. Attualmente sto usando ext/mysql e credo che non supporti i parametri di binding. Grazie mille. Dovrò rispondere alle mie domande sulla migrazione da mysql a mysqli su un altro thread (come usare mysqli senza istruzioni preparate). – Lyon