【发布时间】:2016-11-19 13:11:19
【问题描述】:
在表单验证和数据库查询中使用htmlspecialchars()函数的PHP PDO将特殊字符转换为HTML实体真的有必要吗?
例如,我有一个带有简单登录系统的网站,或多或少像:
$username = (string) htmlspecialchars($_POST['user']);
$password = (string) htmlspecialchars($_POST['pass']);
$query = $dbh->prepare("select id where username = ? and password = ?")
$query->execute($username, $password);
请注意,除了有问题的函数之外,我还使用类型转换。那么,有必要吗?或者我可以安全地使用$username = $_POST['user'];?
【问题讨论】:
标签: php pdo htmlspecialchars