【发布时间】:2023-04-10 07:18:02
【问题描述】:
我有一个API服务器,我需要将所有get数据放入数据库
我在连接数据库后使用此代码:
foreach ($_GET as $key => $value)
$_GET[$key] = mysql_real_escape_string($value);
我的代码安全吗?
【问题讨论】:
-
使用 PDO 就很安全了。 net.tutsplus.com/tutorials/php/…
-
这可能是安全的。尽管请记住
mysql_*函数已被弃用。更让我印象深刻的是一些超全球价值的变化。这真的让我想打人的脸。 -
@nathanhayfield 你刚刚给邪恶这个词赋予了新的含义。
-
@CooPer 请不要写这样的废话,它具有高度确定性的不良行为(双重转义,没有数据库时的空字符串)。花一些时间编写高质量的代码,它将减少维护负担(您和其他人)并节省将来的时间。使用
filter_input检索 GET 字段和 MySQLi 或 PDO 与准备好的语句。