【发布时间】:2011-07-06 02:12:00
【问题描述】:
代码-
$price = mysqli_real_escape_string($connect,trim($results['price']));
从数据库中检索价格,然后使用 -
回显echo $price;
问题 - 这对于 XSS 或 SQL 注入是否足够安全?它只包含数字。
谢谢
【问题讨论】:
-
$results['price'] 是用户输入吗?
-
@CJD 没有。它是 mysqli_fetch_array
-
SQL 注入只有在用户操作写入数据库时才会发生。